浏览器扩展销售、更新对企业构成潜在威胁

发布时间:2025年3月28日    来源:szf
浏览器扩展销售、更新对企业构成潜在威胁

快速阅读: 据《Cyber Scoop 独家新闻》最新报道,研究显示,浏览器扩展的隐蔽特性使其成为安全盲区。扩展可在用户不知情时被转让和更改用途,存在重定向流量等风险。企业应关注员工浏览器扩展的安全隐患。

有时,最简单的软件程序会给组织带来最复杂的安全问题。浏览器扩展能够在未提前通知的情况下被购买、出售或改作他用,这成为了组织的一个盲区——经常被忽略,也未被视为潜在威胁。

浏览器扩展安全公司Secure Annex的创始人约翰·塔克纳最近演示了他是如何快速购买并改作他用一个扩展程序,从而重定向流量的。在这次实验中,塔克纳找到了一款名为“网站屏蔽器”的扩展程序,以50美元的价格购得,并在Chrome网上应用商店以5美元的手续费将所有权转移到自己名下。

他的经历凸显了浏览器扩展用户难以(“根本不可能”,他说)察觉所有权何时发生变化。在一次采访中,塔克纳提到:“Chrome网上应用商店中的扩展列表可能显示一件事,但一旦你安装它,代码实际包含的内容以及安装包里的具体内容,就变得非常棘手。如果要判断某物是否有恶意,存在很多灰色地带。”

塔克纳获得扩展的所有权后,向Chrome网上应用商店提交了更新,并在数小时后向用户群推送了新代码。他在一篇博客文章中写道:“默认情况下,当用户的浏览器发现Chrome网上应用商店有新版本可用时,浏览器扩展会自动且静默地进行更新。只有当扩展要求新权限时,用户才会收到通知或提示。”

塔克纳对所购扩展所做的改动并无危害,但证明了他的观点。借助扩展已获批的“声明性网络请求”API权限,塔克纳将来自特定URL的流量重定向到“Rickroll”——这是理查德·阿斯利1987年经典歌曲《永不放弃》的梗。

一些浏览器扩展权限允许的功能范围过于宽泛,塔克纳说。“如果我想针对像Office 365登录页面这样的品牌进行钓鱼攻击并将其重定向到我的登录页面,所有这些都在扩展已有的权限范围内,并且已经被谷歌批准使用。”

多数浏览器扩展权限在功能与潜在隐私问题或恶意意图之间需要权衡。标签页权限让浏览器扩展能够管理标签页,但开发者还可借此截取敏感数据的截图,并将信息发送至第三方服务器。Cookie权限可以访问浏览器保存的身份验证数据。

“如果你窃取个人的浏览器数据,也许这没问题。我不知道,这是每个人自己的判断,”塔克纳说,“但在公司层面上这样做时,很多安全团队并未充分认识到这种潜在风险。”

塔克纳表示,拥有广泛权限的扩展所有者可推送代码更新,重新利用其用途以收集潜在敏感数据,并将这些信息出售给初始访问小组或瞄准特定组织的网络犯罪分子。

“一旦数据被收集并传送给第三方,你就很难追踪它的去向了,”他说。

虽然许多企业限制员工笔记本电脑的管理权限并严格控制可安装的软件清单,但他们往往忽视了浏览器里正在发生的事。这实际上让员工能随意安装任何浏览器扩展。

“安装它们真的很有吸引力,也非常容易,”塔克纳说,“一旦装好,再想卸载就很麻烦了。”

(以上内容均由Ai生成)

你可能还想读

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

快速阅读: 美国能源部17个国家实验室构成顶尖科研体系,在基础科学、能源安全、气候变化等领域发挥关键作用。拥有全球领先的超算资源及顶尖人才,年经费约220亿美元。随着“创世纪计划”启动,实验室将形成协同网络,推动美国在清洁能源、量子计算等前 […]

发布时间:2025年12月8日
谷歌Gemini 3 Pro发布

谷歌Gemini 3 Pro发布

快速阅读: 谷歌发布新一代推理模型Gemini 3 Pro,显著提升数学、编程和视觉理解能力。一经发布,Gemini 3 Pro几乎横扫各大评测榜单,在LMArena大模型竞技场中以1501的Elo得分高居榜首。在MathArena数学竞赛 […]

发布时间:2025年11月19日
独具创新,直击痛点:深度解析华为十大最新方案

独具创新,直击痛点:深度解析华为十大最新方案

快速阅读: 第三个方案,是华为的U6GHzAAU天线。综合来看,华为的U6GAAU,真正实现了容量覆盖双优,助力全球U6G商用。LampSiteX,是LampSite系列的最新型号。第五个方案,是华为有源天线产品——EasyAAU。Easy […]

发布时间:2025年11月13日
Palantir估值承压仍领跑AI赛道

Palantir估值承压仍领跑AI赛道

快速阅读: 近期,美国AI概念股整体承压,Palantir与英伟达遭遇做空传闻,引发市场短暂震荡。然而,在宏观调整与估值质疑中,Palantir仍凭借强劲业绩与差异化AI布局维持长期增长势头。分析人士认为,该公司正处于由“政府数据支撑”向“ […]

发布时间:2025年11月12日
Palantir与Snowflakes深化AI合作

Palantir与Snowflakes深化AI合作

快速阅读: Snowflake 与 Palantir 宣布建立战略合作,整合双方的数据与AI能力,使企业能够在统一的数据基础上直接调用 Palantir 的AI分析与智能应用工具,加速企业级AI落地。 2025年10月,Snowflake […]

发布时间:2025年11月10日
Palantir与迪拜控股共建AI公司

Palantir与迪拜控股共建AI公司

快速阅读: Dubai Holding 与 Palantir 宣布成立合资公司 Aither,致力于为中东地区政府与企业提供人工智能转型解决方案。该合作标志着 Palantir 在中东技术布局的进一步深化,也为当地公共服务与产业数字化提供新 […]

发布时间:2025年11月10日
Palantir携手Lumen共建企业AI平台

Palantir携手Lumen共建企业AI平台

快速阅读: 2025年10月,Palantir Technologies与Lumen Technologies宣布达成战略合作,联合打造面向企业级应用的人工智能服务平台。双方将以Palantir的Foundry与AIP平台为核心,推动通信与 […]

发布时间:2025年11月7日
Palantir携手Hadean拓展英国国防部AI战场模拟平台

Palantir携手Hadean拓展英国国防部AI战场模拟平台

快速阅读: 2025年10月,数据智能公司 Palantir Technologies 宣布与英国分布式计算企业 Hadean 达成战略合作,双方将共同为英国国防部(UK Ministry of Defence, UK MoD)扩展基于人工 […]

发布时间:2025年11月7日