"Modo Deus para a Internet": rastreando usuårios através das extensÔes Chrome e Firefox

Muitos tĂȘm extensĂ”es de navegador instaladas. No mĂ­nimo, um bloqueador de anĂșncios. Mas ao instalar extensĂ”es, vocĂȘ deve ter cuidado: nem todas sĂŁo Ășteis e algumas sĂŁo usadas para vigilĂąncia.

Mesmo que uma extensão específica não "roube" nenhuma informação no momento, não hå garantia de que ela não começarå no futuro. Este é um problema do sistema.

Recentemente, especialistas descobriram as atividades da empresa "analítica" Nacho Analytics , que oferece o serviço sob o lema ambicioso "Modo Deus para a Internet", acompanhando as açÔes de milhÔes de usuårios através das extensÔes do Chrome e Firefox quase em tempo real atraso).

Os pesquisadores chamaram o DataSpii (pronunciado espião de dados) como um vazamento catastrófico de dados pessoais. Eles observam que a empresa de anålise e seus clientes não apenas recebem o histórico das påginas visitadas, mas extraem vårias informaçÔes pessoais de URLs e cabeçalhos de pågina.

Os clientes do Nacho Analytics podem pesquisar no trĂĄfego geral vĂĄrios parĂąmetros, por exemplo:

  • Coordenadas GPS dos usuĂĄrios;
  • declaraçÔes fiscais, documentos comerciais, slides de apresentaçÔes corporativas no OneDrive e outros serviços de hospedagem;
  • vĂ­deo das cĂąmeras de segurança Nest;
  • VINs de carros comprados recentemente, nomes e endereços de seus proprietĂĄrios;
  • anexos a mensagens do Facebook Messenger e fotos do Facebook, mesmo enviadas em particular;
  • detalhes do cartĂŁo bancĂĄrio;
  • rotas de viagem;
  • e muito mais



Por US $ 49 por mĂȘs, o serviço permitiu acompanhar as açÔes de funcionĂĄrios ou usuĂĄrios de uma empresa / site especĂ­fico: por exemplo, Apple, Facebook, Microsoft, Amazon, Tesla Motors ou Symantec.







O vazamento do DataSpii afetou mais de 4 milhÔes de usuårios. Os pesquisadores identificaram uma série de extensÔes através das quais a vigilùncia foi realizada. Eles estão listados na tabela abaixo:

Nome da extensĂŁoNĂșmero de usuĂĄriosNavegadorID da extensĂŁo do Chrome (se houver)
Passar o zoomMais de 800.000Chromenonjdcjchghhkdoolnlbekcfllmednbl
SpeakIt!Mais de 1,4 milhÔesChromepgeolalilifpodheeocdmbhehgnkkbak
Superzoom329.000+Chrome e Firefoxgnamdgilanlgeeljfnckhboobddoahbl
SaveFrom.net HelperAté 140.000FirefoxN / a
Desbloqueio do FairshareMais de 1 milhĂŁoChrome e Firefoxalecjlhgldihcjjcffgjalappiifdhae
PanelMeasurementMais de 500.000Chromekelbkhobcfhdcfhohdkjnaimmicmhcbo
Pesquisas de marca8Chromedpglnfbihebejclmfmdcbgjembbfjneo
Comunidade do painel
Pesquisas
1Chromelpjhpdcflkecpciaehfbpafflkeomcnb

As Ășltimas quatro extensĂ”es informaram claramente que estavam coletando dados do navegador, o resto nĂŁo.

A tabela a seguir lista as empresas segmentadas pelo serviço de anålise do Nacho Analytics e quais informaçÔes específicas foram exibidas. Os dados relevantes foram fornecidos diretamente ou havia links para eles na interface.

CompanhiaDados do Nacho Analytics
23andMeRelatĂłrios publicados 23andMe
AlienvaultDados do JIRA de alienvault.atlassian.net
Amazon web servicesSequĂȘncias de solicitação de autenticação do AWS S3
Companhias aĂ©reas americanasInformaçÔes do passageiro: nome, nĂșmero de confirmação do bilhete
AmgenDados da rede corporativa
MaçãOs Ășltimos 4 dĂ­gitos de um cartĂŁo de crĂ©dito ao solicitar produtos Apple, tipo de cartĂŁo, local de recebimento do pedido, nome completo do comprador, endereço de correspondĂȘncia do iCloud
AthenaHealthDados da rede corporativa
AtlassianAtualização de tarefas quase em tempo real para funcionårios da empresa de milhares de subdomínios atlassian.net
Origem azulDados do JIRA do domĂ­nio blueorigin.com
BuzzfeedDados do JIRA do domĂ­nio buzzfeed.atlassian.net
CapitaloneURL de conferĂȘncias de zoom de capitalone.zoom.us
CardinalhealthDados do JIRA de cardinalhealth.atlassian.net
DellURL de conferĂȘncias de zoom de dell.zoom.us
DrchronoNomes de pacientes, nomes de medicamentos controlados
Sistemas épicosDados da rede LAN dos visitantes da rede corporativa
FacebookAplicativos do Facebook Messenger, incluindo declaraçÔes fiscais
FireyeDados JIRA do domĂ­nio fireeye.com da rede corporativa
IntuitFaturas do Quickbook
Kaiser permanenteDados de rede de uma LAN corporativa

KareoNomes dos pacientes
MerckDados de rede de uma LAN corporativa
Microsoft OneDriveArquivos da hospedagem do OneDrive, incluindo declaraçÔes fiscais
NBCDigitalDados JIRA de nbcdigital.atlassian.net
NinhoGravaçÔes de vídeo das cùmeras de segurança Nest
NetappZoom de URLs de conferĂȘncia em netapp.zoom.us
OracleURL de conferĂȘncias de zoom com oracle.zoom.us
Redes de Palo altoDados da rede corporativa
PfizerDados da rede corporativa
RedditDados do JIRA de reddit.atlassian.net
RocheDados da rede corporativa
ShopifyVĂ­tima de vazamento de parĂąmetro do AWS S3
SkypeURLs de bate-papo do Skype
Companhias aéreas do sudoesteInformaçÔes sobre passageiros: era possível rastrear passageiros a bordo quase em tempo real e havia dados confidenciais suficientes no serviço para cancelar um voo ou alterar um voo
SpacexDados da rede corporativa
SymantecDados da rede corporativa
TeslaDados da rede corporativa
TmobileDados do JIRA de tmobile.atlassian.net
Trend microDados do JIRA de visitantes do subdomĂ­nio interno trendmicro.com
UberCoordenadas de pontos de coleta e entrega de tĂĄxis, URLs de conferĂȘncia Zoom de uber.zoom.us
UCLAURL de conferĂȘncias de zoom de ucla.zoom.us
Sob armaduraDados do JIRA de underarmour.atlassian.net
Companhias aĂ©reas da UnitedSobrenomes dos passageiros e seus nĂșmeros de confirmação de voo
WalmartURL de conferĂȘncias de zoom de walmart.zoom.us
ZendeskPedido de tickets no serviço de suporte, entre os quais vocĂȘ pode procurar um cliente especĂ­fico
Zoom de comunicaçÔes de vĂ­deoZoom URL da conferĂȘncia

Depois que os pesquisadores relataram um vazamento de dados no Google e Mozilla, as extensÔes listadas foram removidas dos diretórios oficiais e o Nacho Analytics suspendeu o serviço "God Mode for the Internet". Talvez não para sempre.

Algumas extensÔes relataram explicitamente a coleta de dados do navegador e a executaram apenas com o consentimento dos usuårios, mas outras o fizeram secretamente. Curiosamente, extensÔes individuais (Hover Zoom e SpeakIt) para mascaramento adicional não começaram a enviar os dados coletados imediatamente, mas apenas 24 dias após a instalação.

Surpreendentemente, o Nacho Analytics se posiciona como um "serviço analĂ­tico" legal. Ela alega que a coleta de dados Ă© realizada com o consentimento dos usuĂĄrios. PorĂ©m, sabe-se que cerca de 99% das pessoas nĂŁo leem o contrato de uso ao instalar programas, portanto, esse "consentimento" Ă© apenas uma convenção. AlĂ©m disso, teoricamente, uma empresa pode comprar uma extensĂŁo popular existente de seu proprietĂĄrio atual - e modificĂĄ-la um pouco na nova versĂŁo para começar a coletar dados. A maioria dos usuĂĄrios provavelmente concorda com o novo contrato de uso sem lĂȘ-lo.

Como mencionado acima, o ecossistema de extensĂ”es de navegador em sua forma atual Ă© um problema de segurança sistĂȘmica. Os desenvolvedores de navegadores devem considerar como resolvĂȘ-lo.





Source: https://habr.com/ru/post/pt460987/


All Articles