LINUX.ORG.RU

Chrome - решето

 ,


0

2

http://arstechnica.com/security/2014/01/malware-vendors-buy-chrome-extensions...
http://www.opennet.ru/opennews/art.shtml?num=38882
Поставщики Adware ввели в практику новый метод распространения вредоносного программного обеспечения. Суть метода состоит в скупке популярных браузерных дополнений у авторов, которые устали заниматься проектом и не получают от него должную отдачу. Затем, пользуясь тем, что обновления к дополнениям для браузера Chrome устанавливаются молча, без подтверждения пользователя, под видом очередного обновления в браузеры пользователей перекупленного дополнения устанавливается JavaScript-код, совершающий вредоносные действия.

Deleted

Последнее исправление: log4tmp (всего исправлений: 1)

А разве в других браузерах обновления расширений требуют какого-то подтверждения?

Tigger ★★★★★
()

Среди дополнений хромиума есть плюшка, показывающая уведомления при обновлениях дополнений.

mathcrosp ★★
()

Однажды попался на таком, когда в моём вконтактике резко появилось много баннеров. Вылечилось отключением какого-то дополнения «vk music downloader»

xapienz
()

Как будто ты бы не согласился на обновление давно зарекомендовавшего себя дополнения, если бы это не было автоматически.

f1xmAn ★★★★★
()

Таким макаром решето не только Chrome. Автоапдейты - решето, простите за каламбур

Ведь оно как: оффтопик с включёнными по-умолчанию автоапдейтами - решето. Всё сходится

rvr
()
Ответ на: комментарий от stave

У абп тоже забашляли бабок и теперь там есть «хорошая» реклама по умолчанию. А ещё удалили гугл-аналитику из всех блокировок и не только...

yakunprufovnebudet
()
Ответ на: комментарий от emulek

в ФФ требуют.

Странный какой-то ФФ у тебя. В моём, 26-м обновления устанавливаются без подтверждений. Учитывая, что это не основной браузер, вряд ли я что-то менял в настройках.

Tigger ★★★★★
()
Ответ на: комментарий от Deleted

Отключабельно. Только ведь заразу можно схватить и в ручном режиме. Проблема ведь не в самих браузерах, а в дополнениях, которые слабо контролируются даже в официальных репозиториях.

Tigger ★★★★★
()
Ответ на: комментарий от Tigger

В моём, 26-м обновления устанавливаются без подтверждений.

наверное это зависит ещё и от самих дополнений. У меня их немного, и они сами не обновляются. Допускаю, что есть и другие. Например какой-нить словарик/запретитель сайтов с ЦП может и обновлять сам себя. Но мне такого УГ не нужно.

emulek
()
Ответ на: комментарий от yakunprufovnebudet

ну прямо как носкрипт или фоксипрокси

чо?

unt1tled ★★★★
()

что плохого в adware? да, значительная часть аддонов теперь какое-то уг адварное, но если там только адварь - ничего страшного... можно просто перестать пользоваться.

wakuwaku ★★★★
()

Ничего нового. Даже странно, что микрасофт сотоварищи ещё не запатентовали этот трюк.

ziemin ★★
()
Ответ на: комментарий от ziemin

Даже странно, что микрасофт сотоварищи ещё не запатентовали этот трюк.

что-бы что-то запатентовать надо в этом публично признаться. Но очевидно, что это будет слишком толсто даже для 95% пользователей...

emulek
()

каждый раз скрепя сердце, устанавливаю очередное нужное расширение для браузера. Но стараюсь чтоб число активных, было постоянным и не превышало, скажем 5-6.

Это все ущербная система, когда весь более-менее продвинутый функционал отдан на откуп сторонним плагинам. Я понимаю, что такие специфичные как vimperator или такие неоднозначные как adblock трудно представить в браузере из коробки, но ведь даже, например, нормальный менеджер сессий нужно отдельно устанавливать. Почему такой довольно базовый функционал нельзя запилить в сам браузер - непонятно.

guest_star
()

Я не совсем понимаю, почему у пользователей случается бугурт, когда они узнают, что после установки одного банального зонда, им пихают другой? Попец уже столько зондов не вмещает, что ли?
Мне вообще кажется странным играть в игры с компанией, которая создала браузер и ОС ТОЛЬКО для того, чтобы следить за пользователями и показывать рекламу, при этом на приватность им как гэбне на декларацию прав человека.
Вот честно не понятно, чего хотят люди от браузера, который:
1. Не позволяет отключить большую часть своего функционала, большую часть настроек.
2. Несет в себе проприетарный флеш и гугловый DRM.
3. Отправляет данные о посещенных страницах, закладки, сохранные пароли, часто и часть содержимого страниц.
4. Делает всё возможное, чтобы аналитику и рекламу нельзя было резать: максимум скрывать со скрипом.
5. Имеет магазин говнодополнений, которые изначально говно, требуют денег, имеют платную «про»-версию, добавляют рекламу, могут запускать машинный код «Native Client», сливают инфу. И, конечно же, никакую премодерацию дополнения не проходят.

Это всё крайне напоминает ситуацию с андроидом и его говноаппами.

Всё-таки лучше уж пусть будет платное, но нормальное и с аудитом (например, как у эпла в appstore (хотя тоже не фонтан, но уж куда лучше, чем аппы, сливающием контакты и показывающие рекламу даже в свернутом виде) ). FF тут, как обычно, хорошо себя показал.

ktulhu666 ☆☆☆
()

Можно было бы назвать «Решето - решето» и не вдаваться в подробности этого зонда.

oskar0609
()

Увы, бороться с этой уязвимостью очень трудно. Для этого нужны целые религии, идеологии, «моральные принципы», «честный суд», и то работает не всегда. Впрочем, положение облегчается необходимостью наличия больших ресурсов для эксплуатации уязвимости.

proud_anon ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.