Կիբերանվտանգության ոլորտի հետազոտողները պոտենցիալ վտանգավոր առանձնահատկություն են հայտնաբերել Google Chrome-ի ամենատարածված ընդլայնումներից մեկում, որը նախատեսված է YouTube-ում գովազդներն արգելափակելու համար: Խոսքը «Adblock for YouTube» ընդլայնման մասին է (ID: cmedhionkhpnakcndndgjdbohmhepckk), որն ունի ավելի քան 10 միլիոն տեղադրում և Chrome Web Store-ում կրում է «Featured» նշումը, հայտնում է The Hacker News-ը:
Island ընկերության տվյալներով՝ չնայած YouTube-ում և հարթակի ներդրված տեսանվագարկիչներն օգտագործող երրորդ կողմի կայքերում գովազդն արգելափակելու իր հայտարարված գործառույթին, ընդլայնումը պարունակում է մեխանիզմներ, որոնք թույլ են տալիս կամայական JavaScript կոդ գործարկել:
Island-ի մասնագետներ Օլեգ Զայցևը և Շահար Գրիցմանը ընդգծում են, որ խնդիրը ոչ թե ակտիվ վնասակար կոդի հայտնաբերումն է, այլ հենց ընդլայնման ճարտարապետությունը:
Նրանց խոսքով՝ ընդլայնումը պարունակում է բոլոր անհրաժեշտ բաղադրիչները ցանկացած կայքում կամայական JavaScript գործարկելու համար: Այս հնարավորությունն ակտիվացնելու համար բավական է սերվերի կողմից ընդամենը մեկ կոնֆիգուրացիայի փոփոխություն: Ընդ որում, օգտատերերից չի պահանջվի տեղադրել ընդլայնման թարմացում, իսկ ինքը՝ փոփոխությունը, չի անցնի Chrome Web Store-ի ստուգումը և կմնա առանց որևէ նկատելի նշանի:
Հետազոտողները նախազգուշացնում են, որ նման մեխանիզմը տեսականորեն կարող է օգտագործվել վեբ էջերի բովանդակությունը կարդալու, տվյալներ գողանալու և օգտատիրոջ անունից գործողություններ կատարելու համար անձնական հաշիվներում, կորպորատիվ հավելվածներում, վարչական (ադմինիստրատիվ) վահանակներում և այլ զգայուն վեբ ծառայություններում:
Կարևոր է նշել, որ այս պահին չկան ապացույցներ այն մասին, որ այդ հնարավորությունն իրականում օգտագործվել է օգտատերերի շրջանում վնասակար բեռներ տարածելու համար: Այնուամենայնիվ, նման գործառույթի առկայության փաստն իսկ լուրջ հարցեր է առաջացնում անվտանգության և գաղտնիության տեսանկյունից:
Մասնագետների շրջանում լրացուցիչ մտահոգություն է առաջացնում նախագծի զարգացման պատմությունը: Ընդլայնումը Chrome Web Store-ում առկա է 2014 թվականից: Սկզբում այն պարզ գործիք էր YouTube-ում գովազդներն արգելափակելու համար: Սակայն չորս տարի անց նախագիծը փոխեց իր սեփականատիրոջը:
Ընդլայնման վաղ տարբերակները պարունակում էին Unistream SDK ծրագրային փաթեթը, որը նախատեսված էր գովազդ ներդնելու համար: Այս բաղադրիչը հեռացվել է միայն 2024 թվականի հունիսին:
Միևնույն ժամանակ, հետազոտողները պարզել են, որ 2025 թվականի փետրվարից սկսած ընդլայնման մեջ մշտապես առկա են եղել հեռակառավարվող սկրիպտների ներարկման (injection) մեխանիզմներ: Դրանք թույլ են տալիս ստեղծել կամայական <script> տարրեր հատուկ կանոնի միջոցով, որը կոչվում է trusted-create-element և մշակվել է ընդլայնման հեղինակի կողմից:
Վերլուծության ընթացքում այս մեխանիզմը սերվերի կողմից ակտիվացված չի եղել: Այնուամենայնիվ, փորձագետներն ընդգծում են, որ այն մնում է հասանելի և կարող է միացվել առանց ընդլայնման նոր տարբերակի թողարկման:
«Մեր վերլուծության պահին trusted-create-element գործառույթն ակտիվ չէր սերվերի պատասխանում: Այս հնարավորությունը բացակայում չէ, այլ գտնվում է քնած ռեժիմում: Այն ակտիվացնելու համար պահանջվում է ընդամենը մեկ փոփոխություն սերվերի կողմից՝ առանց ընդլայնումների թարմացման և առանց խանութի ստուգման», — նշում են հետազոտողները:
Իրավիճակն էլ ավելի է բարդանում նրանով, որ այս նախագծի հետ կապված են գովազդի արգելափակման այլ ընդլայնումներ, որոնք նախկինում հեռացվել էին Chrome Web Store-ից՝ վնասակար գործունեություն հայտնաբերվելուց հետո:
Island-ում ընդգծում են, որ խնդիրը չի սահմանափակվում կոդի մեկ կասկածելի տողով:
Մտահոգություն է առաջացնում միանգամից մի քանի հանգամանքների համադրությունը՝ օգտատերերի հսկայական բազան, հասանելիությունը բոլոր այցելած կայքերին, սկրիպտների հեռակա ներարկման հնարավորությունը, գովազդ ցուցադրելու համար ենթակառուցվածքների օգտագործման պատմությունը, նախագծի սեփականատիրոջ և կոդային բազայի զգալի փոփոխությունները, ինչպես նաև կապը այլ ընդլայնումների հետ, որոնք նախկինում հեռացվել են Google-ի խանութից վնասակար գործունեության պատճառով:
Հրապարակման պահին Adblock for YouTube-ի մշակողը չի մեկնաբանել հետազոտության արդյունքները:
Դրան զուգահեռ, Palo Alto Networks Unit 42-ի մասնագետները հայտնել են բրաուզերի 18 ընդլայնումների հայտնաբերման մասին, որոնք ներկայանում էին որպես հայտնի սպառողական բրենդների արտադրանք:
Այս ընդլայնումների հիմնական նպատակը գործընկերային (affiliate) ծրագրերի միջոցով դրամայնացումն (մոնետիզացիա) էր:
Տեղադրվելուց հետո նման հավելումները ավտոմատ կերպով բացում էին կայքեր .shop դոմենային տիրույթում: Այնուհետև տեղի էր ունենում վերահասցեագրում դեպի այլ ռեսուրսներ, որտեղ օգտատերերին տեղեկացվում էր իբր առկա համատեղելիության խնդիրների մասին: Հետագայում նրանց առաջարկվում էր տեղադրել խաղային նպատակներով կողմնորոշված բրաուզեր:
Չնայած նման սխեման համեմատաբար անվնաս է թվում վնասակար ծրագրերի ուղղակի տարածման համեմատ, այն ցույց է տալիս, թե որքան ակտիվորեն են չարագործները օգտագործում բրաուզերի ընդլայնումները գումար վաստակելու և օգտատերերին մանիպուլյացիայի ենթարկելու համար:
Island-ի հետազոտությունը հանրահայտ Adblock for YouTube ընդլայնման մեջ հայտնաբերել է թաքնված հնարավորություն՝ հեռակա կարգով ակտիվացնելու կամայական JavaScript կոդի գործարկումը՝ առանց ընդլայնման թարմացման և Chrome Web Store-ի կրկնակի ստուգումն անցնելու: Այս գործառույթի փաստացի չարաշահման ապացույցներ դեռևս չկան, սակայն նման մեխանիզմի առկայությունը լուրջ ռիսկեր է ստեղծում օգտատերերի անվտանգության համար:
Հատուկ անհանգստություն է առաջացնում մի քանի գործոնների համադրությունը՝ ավելի քան 10 միլիոն տեղադրում, հասանելիություն բոլոր կայքերին, հեռակառավարման մեխանիզմներ, գովազդային SDK-ների օգտագործման պատմություն և կապ այլ ընդլայնումների հետ, որոնք նախկինում հեռացվել են վնասակար գործունեության համար: Այս իրավիճակը կրկին բարձրացնում է այն հարցը, թե որքան ուշադիր պետք է լինեն օգտատերերն ու հարթակները բրաուզերի ընդլայնումների անվտանգության նկատմամբ, նույնիսկ եթե դրանք անվնաս տեսք ունեն և վայելում են հսկայական ժողովրդականություն:
month
week
day