افزونه های مرورگر می توانند گذرواژه ها و اطلاعات حساس شما را جمع آوری کنند

به گفته گروهی از محققان امنیت دیجیتال در دانشگاه ویسکانسین-مدیسون، برخی از وب سایت های محبوب در برابر افزونه های مرورگر آسیب پذیر هستند. در واقع، برخی از افزونه ها می توانند داده های کاربر مانند رمز عبور، اطلاعات کارت اعتباری و برخی داده های حساس دیگر را از کد HTML استخراج کنند.

اسمیت نایاک، دانشجوی دکترا، با دو دانشجوی دیگر روی پروژه‌ای کار می‌کند تا راه‌هایی را شناسایی کند که افزونه‌های مرورگر می‌توانند رمز عبور و سایر داده‌های حساس را از وب‌سایت‌های محبوب استخراج کنند.

هنگامی که کاربران رمز عبور یا شماره کارت اعتباری خود را در یک وب سایت تایپ می کنند، انتظار دارند این داده های حساس کاملاً ایمن ذخیره شوند. اکنون اسمیت نایاک و دو دانشجوی دیگر می گویند تحقیقات اولیه آنها نشان می دهد که افزونه های مرورگر می توانند رمز عبور و اطلاعات حساس را در متن ساده ذخیره کنند.

محققان امنیت سایبری یک آسیب‌پذیری را در افزونه‌های مرورگر گزارش کرده‌اند

محققان امنیت سایبری با بررسی صفحات ورود وب سایت ها به این نقص امنیتی پی بردند. اسمیت نایاک می‌گوید: «ما فقط به صفحات ورود نگاه کردیم و در کد منبع HTML، توانستیم رمز عبور را به صورت متن ساده ببینیم. موضوع برای ما جالب شد و می خواستیم بدانیم چرا این اتفاق می افتد؟ آیا سایت های دیگر می توانند کاری مشابه انجام دهند؟ سپس برای یافتن پاسخ این سوال شروع به بررسی کردیم.

این تیم دانشجویی یک خطا و مشکل بزرگ را کشف کردند. محققان دریافته‌اند که تعداد زیادی از وب‌سایت‌ها (حدود 15 درصد از بیش از هفتاد هزار وب‌سایت) اطلاعات حساس را به صورت متن ساده در کد منبع HTML خود ذخیره می‌کنند.

  راهنمای سفر به کهکشان به کتابفروشی ها می رسد

در واقع، برنامه‌های افزودنی مرورگر به کاربران این امکان را می‌دهند که تجربه اینترنت خود را با استفاده از قطعات کوچک کد سفارشی کنند. به عنوان مثال، با مسدود ، تبلیغات یا بهبود مدیریت زمان، افزونه ها خدمات ارائه می دهند. توسعه دهندگان مرورگر گاهی اوقات ویژگی های آزمایشی را از طریق برنامه های افزودنی ارائه می دهند. در همین حال، توسعه دهندگان شخص ثالث نیز می توانند نرم افزار خود را در قالب پلاگین برای آزمایش در اختیار کاربران قرار دهند.

تیم تحقیقاتی می‌گوید که افزونه‌های مرورگر می‌توانند اطلاعات ورود، گذرواژه‌ها و سایر داده‌های حساس را از طریق کد نوشته شده به زبان برنامه‌نویسی کپی کنند.

نتایج این تحقیق در پایگاه arxiv منتشر شده است.

منبع: https://digiato.com/security/browser-extensions-capture-passwords-sensitive