Người dùng Chrome đối mặt chiến dịch do thám quy mô toàn cầu
Theo công ty an ninh mạng Awake Security, một số tiện ích mở rộng ( extension) dành cho Google Chrome được tải xuống hơn 32 triệu lần đã được dùng để theo dõi người dùng trong một chiến dịch theo dõi quy mô toàn cầu.
Người dùng trình duyệt Google Chrome đang đứng trước nguy cơ bị do thám ở quy mô lớn
Cụ thể, Awake Security đã tìm thấy ít nhất 111 tiện ích mở rộng “giả” hoặc “độc hại” dành cho Chrome có khả năng chụp ảnh màn hình, lấy cắp thông tin đăng nhập và ghi lại mật khẩu khi người dùng gõ chúng trong lúc truy cập internet trên Chrome. Chiến dịch độc hại này đã tác động nghiêm trọng đến một loạt lĩnh vực bao gồm các dịch vụ tài chính, y tế và các tổ chức chính phủ.
Về mặt tích cực, các tiện ích mở rộng cho phép người dùng bổ sung các tính năng mới vào trình duyệt Chrome của họ, chẳng hạn như một tính năng phổ biến gần đây cho phép nhiều laptop có thể phát trực truyến các chương trình Netflix và một tiện ích mở rộng khác (chính chủ của Google) cho phép người dùng “gắn cờ” các trang web đáng ngờ. Nhưng mặt tối của nó cũng không kém phần nguy hiểm, báo cáo mới của Awake đã nhấn mạnh nguy cơ gian lận và gây hại cũng như các tác động tiềm tàng của các tiện ích mở rộng “giả hoặc độc hại” nhắm vào nhiều hệ thống sử dụng Chrome.
Phần mềm gián điệp đội lốt tiện ích mở rộng – hiểm họa cho người dùng Google Chrome
Google xác nhận tất cả tiện ích mở rộng trình duyệt do Awake ghi nhận và gắn cờ báo nguy hiểm đều đã bị xóa. Scott Westover, người phát ngôn của Google cho biết, “chúng tôi đánh giá cao công việc của cộng đồng nghiên cứu và khi chúng tôi được cảnh báo về các tiện ích mở rộng vi phạm thì chúng tôi sẽ hành động và sử dụng các tham chiếu đó để cải tiến các phân tích tự động cũng như thủ công trong tương lai. Chúng tôi thường xuyên quét tìm các tiện ích mở rộng bằng cách sử dụng các mã lệnh, thuật toán và hành vi tương tự để gỡ bỏ những tiện ích gây hại hoặc vi phạm chính sách của chúng tôi”.
Awake đã liên kết tất cả tiện ích mở rộng liên quan đến chiến dịch gián điệp này với Galcomm – một công ty lưu trữ web của Israel tuyên bố đang nắm trong tay khoảng 250.000 tên miền. Cụ thể, báo cáo cho biết: “Thông qua cách khai thác niềm tin người dùng đặt vào họ như là một công ty đăng ký tên miền đáng tin cậy, Galcomm đã kích hoạt những hoạt động gián điệp độc hại đã được tìm thấy trên hơn 100 hệ thống mạng mà chúng tôi đã kiểm tra”. Các nhà nghiên cứu Awake cũng cho biết, họ đã tìm thấy hơn 15.000 tên miền đăng ký qua Galcomm là “độc hại hoặc đáng ngờ”.
Hiện Galcomm từ chối bình luận về cáo buộc này nhưng chủ sở hữu Moshe Fogel của công ty đã phủ nhận vai trò sai trái của họ và tuyên bố với CNN rằng, “Galcomm không liên quan và không đồng lõa với bất kỳ hoạt động độc hại nào”.
Tiện ích mở rộng - điểm yếu 'chết người' của Chrome
Hàng chục tiện ích mở rộng (Extension) của Chrome chứa mã độc đã bị phát hiện, cho thấy khả năng bảo mật của trình duyệt này chưa thực sự tốt.
Theo Reuters, các nhà nghiên cứu của hãng bảo mật Awake Security mới đây phát hiện hàng loạt tiện ích mở rộng phổ biến trên Chrome với tổng số lượt tải 32 triệu, đang chứa mã độc.
"Dựa trên số lượng tải xuống, đây có thể là chiến dịch tấn công nhằm vào Chrome sâu rộng nhất từ trước đến nay", Gary Golomb, đồng sáng lập Awake, cho biết. Dù vậy, Golomb thừa nhận chưa thể xác nhận được ai đứng sau các tiện ích độc hại.
Tiện ích mở rộng trên Chrome được xem là kẽ hở cho hacker tấn công.
Google sau đó cho biết cũng đã bỏ hơn 70 tiện ích chứa phần mềm độc hại khỏi cửa hàng của Chrome tháng trước, sau khi nhiều tổ chức bảo mật cảnh báo. "Chúng tôi đã được thông báo về nguy cơ bảo mật từ các tiện ích mở rộng cho Chrome. Chúng tôi sẽ rút kinh nghiệm và cải thiện bộ phận kiểm duyệt nội dung cũng như hệ thống phân tích tự động và thủ công của mình", phát ngôn viên của Google Scott Westover nói với Reuters.
Các chuyên gia bảo mật cho biết, hầu hết tiện ích mở rộng trên Chrome đều miễn phí. Những phần mềm phát hiện chứa mã độc chủ yếu dùng để chuyển đổi định dạng tập tin, hoặc thậm chí núp bóng ứng dụng nổi tiếng nhưng không có chức năng gì. Tuy nhiên, sau khi được cài đặt, chúng sẽ âm thầm thu thập dữ liệu duyệt web, thói quen sử dụng dịch vụ nào đó, hoặc nghiêm trọng hơn là thông tin đăng nhập của người dùng.
Golomb cho rằng ngành công nghệ hiện nay chưa chú trọng bảo mật các tiện ích mở rộng cho trình duyệt như các phần mềm khác, dù lượng người dùng vô cùng lớn. Không ít người giao dịch tài chính, thảo luận các bí mật hay chia sẻ thông tin "nhạy" cảm qua nền tảng web... và đây chính là mục tiêu cho hacker.
"Bất cứ điều gì bạn thực hiện trên trình duyệt hoặc email sẽ là mục tiêu cho các hoạt động gián điệp quốc gia, cũng như tội phạm có tổ chức", Ben Johnson, cựu kỹ sư của Cơ quan An ninh Quốc gia Mỹ và sáng lập hai công ty bảo mật Carbon Black và Obsidian Security, nhận xét.
Theo Golomb, các tiện ích mở rộng hiện nay hầu hết được thiết kế để tránh sự phát hiện của các phần mềm diệt virus hoặc bảo mật nền web. Do vậy, nếu ai đó sử dụng trình duyệt có cài tiện ích nhiễm độc, nó sẽ dễ dàng xâm nhập vào mạng máy tính gia đình hoặc doanh nghiệp mà người dùng không hề hay biết.
Chuyên gia của Awake đã phân tích một số tiện ích và nhận thấy bên trong chứa hàng nghìn liên kết. Chẳng hạn, một tiện ích giấu tên có tổng cộng hơn 15.000 liên kết với nhau, được mua từ một công ty có tên Galcomm ở Israel.
Trong một cuộc trao đổi qua email, Galcomm phủ nhận vấn đề. "Chúng tôi không liên quan và cũng không hề đồng lõa với bất cứ hoạt động gián điệp hay phần mềm độc hại nào", Moshe Fogel, đại diện Galcomm, khẳng định. Ông cũng cho biết sau báo cáo của Awake, công ty đã phân tích số tên miền được công bố và nhận thấy phần lớn trong số đó đã ngừng hoạt động.
Thực tế, phần mềm độc hại nằm trong các tiện ích mở rộng là vấn đề đã được báo cáo trong nhiều năm nhưng chưa được giải quyết triệt để. Năm 2018, Google hứa sẽ cải thiện bảo mật, đồng thời tăng cường kiểm duyệt nhằm hạn chế chúng.
Dù vậy, vẫn có hàng loạt báo cáo về phần mềm độc hại liên quan đến tiện ích mở rộng của Chrome những năm qua. Gần nhất là vào tháng 2, nhà nghiên cứu độc lập Jamila Kaya cùng bộ phận bảo mật Duo Security của Cisco Systems đã phát hiện một chiến dịch tấn công quy mô lớn bằng tiện ích mở rộng, khiến dữ liệu của 1,7 triệu người dùng bị đánh cắp. Google sau đó điều tra và tìm thấy tới 500 tiện ích gian lận.
"Tiện ích mở rộng chứa phần mềm độc hại là vấn đề trong nhiều năm qua, nhưng chúng đang khiến mọi thứ tồi tệ hơn", Golomb bình luận. "Ban đầu, kẻ xấu chỉ sử dụng chúng cho các quảng cáo gian lận. Nhưng giờ đây, chúng đã được tích hợp các mã độc, có thể theo dõi người dùng hay thậm chí được tận dụng làm gián điệp thương mại hoặc chính phủ".
Chrome Web Store chặn các tiện ích mở rộng trùng lặp Gã khổng lồ Google đang thực hiện củng cố các chính sách ngăn chặn những extension (tiện ích mở rộng) có hành động spam, trùng lặp và không hiệu quả. Theo Google, hãng này đưa ra một kỹ thuật Ninja để cấm hoàn toàn các nhà phát triển tiện ích trên Chrome Web Store thực hiện các hành vi gian lận. Và hãng...