“ Internet的上帝模式”:通过扩展Chrome和Firefox跟踪用户

许多都安装了浏览器扩展。 至少是一个广告拦截器。 但是,在安装扩展程序时,请务必小心:并非所有扩展程序都有用,而有些则完全用于监视。

即使特定扩展名现在暂时不“窃取”任何信息,也无法保证将来不会开始这样做。 这是系统问题。

最近,专家发现了 “分析”公司Nacho Analytics 活动,该公司以雄心勃勃的座右铭“ Internet的上帝模式”提供服务,通过Chrome和Firefox扩展几乎实时地跟踪了数百万用户的行为延迟)。

研究人员将DataSpii(发音为data-spy)称为个人数据的灾难性泄漏。 他们指出,分析公司及其客户不仅接收访问页面的历史记录,而且还从URL和页面标题中提取各种个人信息。

Nacho Analytics客户可以在常规流量中搜索各种参数,例如:

  • 用户的GPS坐标;
  • 纳税申报单,商业文件,在OneDrive上的公司介绍幻灯片和其他托管服务;
  • 来自Nest安全摄像机的视频;
  • 最近购买的汽车的VIN,所有者名称和地址;
  • Facebook Messenger消息和Facebook照片的附件,甚至是私下发送的;
  • 银行卡详细信息;
  • 旅游路线;
  • 还有更多。



该服务每月收费49美元,可让您跟踪特定公司/站点的员工或用户的行为:例如,Apple,Facebook,Microsoft,Amazon,Tesla Motors或Symantec。







DataSpii泄漏已影响了超过400万用户。 研究人员已经确定了进行监视的许多扩展。 它们在下表中列出:

扩展名用户数浏览器Chrome扩展程序ID (如果有)
悬停缩放超过80万镀铬非政府组织
说话吧!超过140万镀铬pgeolalilifpodheeocdmbhehgnkkbak
超变焦329,000+Chrome和Firefoxgnamdgilanlgeeljfnckhboobddoahbl
SaveFrom.net帮助器高达140,000火狐浏览器不适用
公平共享解锁超过一百万Chrome和FirefoxAlecjlhgldihcjjcffgjalappiifdhae
面板测量超过500,000镀铬kelbkhobcfhdcfhohdkjnaimmicmhcbo
品牌调查8镀铬dpglnfbihebejclmfmdcbgjembbfjneo
面板社区
调查表
1个镀铬lpjhpdcflkecpciaehfbpafflkeomcnb

最后四个扩展清楚地表明它们正在从浏览器中收集数据,其余的则没有。

下表列出了Nacho Analytics分析服务所针对的公司以及显示了哪些特定信息。 相关数据要么直接提供,要么在界面中有指向它们的链接。

公司介绍Nacho Analytics资料
23andMe发表报告23andMe
外星人来自Aliorvault.atlassian.net的JIRA数据
亚马逊网络服务AWS S3身份验证请求字符串
美国航空公司旅客信息:姓名,机票确认号
安进企业网络数据
苹果苹果订购Apple产品时,信用卡的最后4位数字,卡的类型,订单的接收地点,买方的全名,iCloud邮寄地址
雅典娜健康企业网络数据
Atlassian来自数千个atlassian.net子域的公司员工几乎实时的任务更新
蓝色起源来自域blueorigin.com的 JIRA数据
嗡嗡声来自域buzzfeed.atlassian.net的JIRA数据
资本家来自capitalone.zoom.us的Zoom会议URL
心脏健康来自cardinalhealth.atlassian.net的JIRA数据
了戴尔来自dell.zoom.us的Zoom Conferences URL
德拉诺患者姓名,处方药名称
史诗系统公司网络访问者的网络数据局域网
脸书Facebook Messenger应用程序,包括纳税申报表
火眼来自企业网络中fireeye.com域的JIRA数据
直觉Quickbook发票
永久皇帝来自企业局域网的网络数据

卡雷欧患者姓名
默克来自企业局域网的网络数据
微软OneDrive来自OneDrive托管的文件,包括纳税申报单
NBC数码来自nbcdigital.atlassian.net的JIRA数据
Nest安全摄像机的录像
Netapp的放大netapp.zoom.us中的会议URL
甲骨文使用oracle.zoom.us缩放会议URL
帕洛阿尔托网络企业网络数据
辉瑞企业网络数据
Reddit来自reddit.atlassian.net的JIRA数据
罗氏企业网络数据
ShopifyAWS S3参数泄漏受害者
Skype的Skype聊天网址
西南航空有关乘客的信息:几乎可以实时跟踪机上乘客,并且服务中有足够的机密数据可取消航班或更改航班
空格键企业网络数据
赛门铁克企业网络数据
特斯拉企业网络数据
Tmobile来自tmobile.atlassian.net的JIRA数据
趋势科技来自内部子域Trendmicro.com访客的JIRA数据
优步出租车上落点的坐标,来自uber.zoom.us的Zoom会议URL
加州大学洛杉矶分校ucla.zoom.us中的Zoom Conferences URL
装甲下来自underarmour.atlassian.net的JIRA数据
联合航空旅客姓氏及其航班确认号
沃尔玛来自walmart.zoom.us的Zoom Conferences URL
Zendesk支持服务中的票证申请,您可以在其中搜索特定的客户
缩放视频通讯缩放会议网址

在研究人员报告Google和Mozilla中的数据泄漏后,列出的扩展名已从官方目录中删除,Nacho Analytics暂停了“ Internet的上帝模式”服务。 也许不会永远。

有些扩展程序明确报告了浏览器中的数据收集,并且仅在用户同意的情况下执行了,而其他扩展程序则秘密进行了。 有趣的是,用于附加屏蔽的单个扩展(悬停Zoom和SpeakIt)并没有立即开始发送收集的数据,而是在安装后24天才开始发送。

令人惊讶的是,Nacho Analytics将自己定位为合法的“分析服务”。 她声称数据收集是在用户同意下进行的。 但是,众所周知,大约有99%的人在安装程序时未阅读使用协议,因此,这种“同意”只是一个约定。 而且,从理论上讲,公司可以从其当前所有者那里购买一个现有的流行扩展 -并对其进行一些修改以开始收集数据。 大多数用户可能会同意新的使用协议,而无需阅读该协议。

如上所述,当前形式的浏览器扩展生态系统是系统性的安全问题。 浏览器开发人员应考虑如何解决。





Source: https://habr.com/ru/post/zh-CN460987/


All Articles