Siber Güvenlik

Google ve Microsoft, 1.6 Milyon Kullanıcılı ModHeader Eklentisini Gizli Veri Toplayıcı Nedeniyle Kaldırdı

Google ve Microsoft, 1.6 Milyon Kullanıcılı ModHeader Eklentisini Gizli Veri Toplayıcı Nedeniyle Kaldırdı
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Google ve Microsoft, Chrome ve Edge tarayıcılarında yaklaşık 1.6 milyon kez indirilen popüler başlık düzenleme eklentisi ModHeader'ı, araştırmacıların resmi mağaza sürümünde gizli bir tarama geçmişi toplayıcısı bulmasının ardından kaldırdı.

Toplayıcı şimdilik devre dışıydı. Boş bir izin listesi onu kapalı tutuyordu ve herhangi bir tarama alan adını topladığına ya da gönderdiğine dair bir kanıt ortaya çıkmadı.

Analiz, İngiltere merkezli güvenlik firması Stripe OLT tarafından yapıldı. Firma, kodu Google'ın kendi Web Store imzasına karşı kontrol etti ve toplayıcının sahte bir kopya değil, gerçek eklentinin içinde yer aldığını doğruladı.

İnceleme, Chrome yapısını ve yaklaşık 900 bin kullanıcısını kapsıyor; üçüncü taraf izleme araçları Edge'de de yaklaşık 700 bin kullanıcı olduğunu gösteriyor. Microsoft, Edge listesini 3 Temmuz'da, Google ise Chrome listesini bir hafta sonra, 10 Temmuz'da kaldırdı.

7.0.18 sürümü (eklenti kimliği: idgpnmonknjnojddfkpgkljpfnnfcklj) hâlâ reklam edildiği gibi HTTP başlıklarını düzenliyor. Aynı küçültülmüş arka plan kodu, ikinci bir sistem de içeriyor. İlk çalıştırmada bir cihaz parmak izi oluşturuyor ve sabit kodlanmış bir şifreleme anahtarı yüklüyor. Kullanıcı gezinirken, açtığı her sayfanın alan adını alıyor, şifreliyor ve yerel olarak en fazla 1000 farklı alan adı olacak şekilde depoluyor.

Günde bir kez, bir zamanlayıcı şifrelenmiş listeyi parmak iziyle birlikte paketleyip api.stanfordstudies[.]com adresine gönderiyor ve yerel kopyayı siliyor. Yükleme zamanı her kurulum için farklı ayarlandığından, toplayıcı etkin olsaydı tüm tarayıcılar aynı anda sinyal göndermeyecekti. HackIndex'in 7.0.18 sürümü ve araştırmacı Yunus Aydın'ın 7.0.17 sürümü üzerinde yaptığı ayrı incelemeler de aynı işleyişi tanımlıyor.

Toplayıcı, yalnızca tarayıcı dahili bir izin listesindeki bir girişle eşleşirse çalışıyor ve bu liste boş geliyor. Kontrol her seferinde başarısız olduğu için işlem hattı tek bir alan adı bile toplamadan duruyor. Bu listeyi doldurmak, yeni izin gerektirmeyen ve kullanıcıdan tıklama istemeyen, rutin bir güncellemeyle yapılabilecek küçük bir değişiklik. Sabit kodlanmış anahtar, hedef URL, zamanlayıcı ve depolama mantığı zaten cihazda bulunuyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News