日本語版
最新ニュース
世界

人気のあるChrome ExtensionsリークAPIキー、HTTPを介したユーザーデータ、およびハードコーディングされた資格情報

2025年6月5日Ravie Lakshmananbrowserセキュリティ /オンライン安全 サイバーセキュリティの研究者は、HTTPでデータを送信し、ハードコードの秘密をコードで送信することがわかっているいくつかの一般的なGoogle Chrome拡張機能にフラグを立て、ユーザーをプライバシーとセキュリティのリスクにさらしています。 「広く使用されているいくつかの拡張機能 [...] Symantecのセキュリティテクノロジーおよび対応チームのセキュリティ研究者であるYuanjing Guoは、単純なHTTPを介して意図せずに機密データを送信します。 言った。 「そうすることで、ブラウジングドメイン、マシンID、オペレーティングシステムの詳細、使用分析、さらには情報をプレーンテキストで公開します。」 ネットワークトラフィックが暗号化されていないという事実は、それらが中間(AITM)攻撃の影響を受けやすいことを意味し、公共のWi-Fiなどの同じネットワーク上の悪意のあるアクターが傍受し、さらに悪いことにこのデータを変更することを可能にします。 識別された拡張機能のリストは以下にあります - Semrushランク (拡張機能ID:idbhoeaiokcojcgappfigpifhpkjgmab)およびpi rank(id:ccgdboldgdlngcgfdolahmiilojmfndl)、url "rank.trellianを呼ぶ[.]com "over plane http browsec vpn(id:omghfjlpggmjjaagoclmmobgdodcjboh)は、httpを使用して「browsec-uninstall.s3-website.eu-central-1.amazonaws」でアンインストールURLを呼び出します。[.]com "ユーザーが拡張子をアンインストールしようとしたとき MSN新しいタブ (ID:LKLFBKDIGIHJAAEAMNCIBECHHGALLDGL)およびMSN HomePage、Bing Search&News(ID:Midiombanaceofjhodpdibeppmnamfcj)。[.]com " Dualsafe Password Manager&Digital Vault (ID:LGBJHDKJMPGJGCBCDLHKOKKKKPJMEDGC)、「Stats.ItoPupDateへのHTTPベースのURL要求を構築する[.]com「拡張機能、ユーザーのブラウザ言語、および使用法「タイプ」に関する情報とともに 「資格情報やパスワードは漏れているようには見えませんが、パスワードマネージャーがテレメトリに暗号化されていないリクエストを使用しているという事実は、全体的なセキュリティ姿勢で信頼を侵食します」とGuo氏は述べています。 シマンテックもそれを言った 識別されます JavaScriptコードに直接埋め込まれたAPIキー、シークレット、トークンを備えた別の拡張機能セット。攻撃者は、悪意のあるリクエストを作成し、さまざまな悪意のあるアクションを実行するために武器を作ることができます…

人気のあるChrome ExtensionsリークAPIキー、HTTPを介したユーザーデータ、およびハードコーディングされた資格情報

1749219533
2025-06-05 15:53:00

2025年6月5日Ravie Lakshmananbrowserセキュリティ /オンライン安全

サイバーセキュリティの研究者は、HTTPでデータを送信し、ハードコードの秘密をコードで送信することがわかっているいくつかの一般的なGoogle Chrome拡張機能にフラグを立て、ユーザーをプライバシーとセキュリティのリスクにさらしています。

「広く使用されているいくつかの拡張機能 […] Symantecのセキュリティテクノロジーおよび対応チームのセキュリティ研究者であるYuanjing Guoは、単純なHTTPを介して意図せずに機密データを送信します。 言った。 「そうすることで、ブラウジングドメイン、マシンID、オペレーティングシステムの詳細、使用分析、さらには情報をプレーンテキストで公開します。」

ネットワークトラフィックが暗号化されていないという事実は、それらが中間(AITM)攻撃の影響を受けやすいことを意味し、公共のWi-Fiなどの同じネットワーク上の悪意のあるアクターが傍受し、さらに悪いことにこのデータを変更することを可能にします。

サイバーセキュリティ

識別された拡張機能のリストは以下にあります –

  • Semrushランク (拡張機能ID:idbhoeaiokcojcgappfigpifhpkjgmab)およびpi rank(id:ccgdboldgdlngcgfdolahmiilojmfndl)、url “rank.trellianを呼ぶ[.]com “over plane http
  • browsec vpn(id:omghfjlpggmjjaagoclmmobgdodcjboh)は、httpを使用して「browsec-uninstall.s3-website.eu-central-1.amazonaws」でアンインストールURLを呼び出します。[.]com “ユーザーが拡張子をアンインストールしようとしたとき
  • MSN新しいタブ (ID:LKLFBKDIGIHJAAEAMNCIBECHHGALLDGL)およびMSN HomePage、Bing Search&News(ID:Midiombanaceofjhodpdibeppmnamfcj)。[.]com “
  • Dualsafe Password Manager&Digital Vault (ID:LGBJHDKJMPGJGCBCDLHKOKKKKPJMEDGC)、「Stats.ItoPupDateへのHTTPベースのURL要求を構築する[.]com「拡張機能、ユーザーのブラウザ言語、および使用法「タイプ」に関する情報とともに

「資格情報やパスワードは漏れているようには見えませんが、パスワードマネージャーがテレメトリに暗号化されていないリクエストを使用しているという事実は、全体的なセキュリティ姿勢で信頼を侵食します」とGuo氏は述べています。

シマンテックもそれを言った 識別されます JavaScriptコードに直接埋め込まれたAPIキー、シークレット、トークンを備えた別の拡張機能セット。攻撃者は、悪意のあるリクエストを作成し、さまざまな悪意のあるアクションを実行するために武器を作ることができます –

  • オンラインセキュリティとプライバシー拡張 (ID:gomekmidlodglbbbmalcneegiecbdmki)、AVGオンラインセキュリティ(ID:nbmoafcmbajniiapeidgficgifbfmjfo)、スピードダイヤル [FVD] – 新しいタブページ、3D、同期(ID:llaficoajainaijghjlofdfmbjpebpa)、およびsellerspritite -amazon Research Tool(id:lnbmbgonenhhdojdielgnmeflbnfb)、sellersprite -amazon Research(id:lnbmbgenenhhdojdielgnmeflbnfb)。メトリック
  • equatio – 数学はデジタルになった (ID:HJNGOLEFDPDNOOAMGDLDLKJGMDCMCJNC)、攻撃者が開発者のコストを膨らませたり、使用制限を使い果たしたりするために使用できる音声認識に使用されるMicrosoft Azure APIキーを埋め込む
  • 素晴らしいスクリーンレコーダーとスクリーンショット (ID:NLIPOENFBBIKPBJKFPFILLCGKOBLGPMJ)およびスクリーンショットツールとスクリーンキャプチャ(ID:MFPIAEHGJBBBFEDNOOIHADALHEHEHAHCJO)をスクロールします。
  • Microsoft Editor – スペル&グラマーチェッカー (ID:GPAIOBKFHNONEDKHHFJPMHDALGEOEBFA)、「StatSapikey」という名前のテレメトリキーを分析のユーザーデータを記録するために公開します
  • 解毒剤コネクタ (ID:LMBOPDIIKKAMFHGCCKCKCJHOJNOKGFEO)。これには、APIキーを含むハードコーディングされた資格情報を含むInboxSDKと呼ばれるサードパーティライブラリが組み込まれています。
  • watch2gether (ID:CIMPFFIMGEIPDHNHJOHJOHPBEHJKCDPJOLG)、これはテナーGIF検索APIキーを公開します
  • 信頼ウォレット (ID:egjidjbpglichdcondbcbdnbeeppgdph)。これは、ウォレット開発者にユーザーがアプリから直接Cryptoを直接売買できるようにするWeb3プラットフォームであるRAMPネットワークに関連付けられたAPIキーを公開します。
  • TravelArrow – 仮想旅行エージェント(ID:COPLMFNPHAHPCKNBCHEHDIKBDIEONN)、「IP-API」にクエリを作成するときにジオロケーションAPIキーを公開する[.]com “

これらのキーを見つけることになった攻撃者は、APIコストを削減し、違法なコンテンツをホストし、スプーフィングされたテレメトリデータを送信し、暗号通貨取引注文を模倣するために武器を装備できます。

懸念事項に加えて、解毒剤コネクタは、InboxSDKを使用する90を超える拡張機能の1つにすぎません。つまり、他の拡張機能は同じ問題の影響を受けやすくなります。他の拡張機能の名前はSymantecによって開示されていません。

サイバーセキュリティ

「Ga4 Analyticsの秘密からAzure Speech Keys、およびAWS S3資格情報からGoogle固有のトークンまで、これらのスニペットはそれぞれ、数行のコードがサービス全体を危険にさらす方法を示しています」とGuo氏は言います。 「解決策:クライアント側に敏感な資格情報を保存しないでください。」

開発者は、データを送信または受信するたびにHTTPSに切り替え、資格情報管理サービスを使用してバックエンドサーバーに資格情報を安全に保存し、リスクをさらに最小限に抑えるために秘密を定期的に回転させることをお勧めします。

調査結果は、数十万のインストールを備えた人気のある拡張でさえ、ハードコーディングされた資格情報のような些細な誤解やセキュリティの失敗にどのように苦しみ、ユーザーのデータを危険にさらすかを示しています。

「これらの拡張機能のユーザーは、開発者が不安に対処するまでそれらを削除することを検討する必要があります [HTTP] 「同社は言った。」リスクは理論的なものではない。暗号化されていないトラフィックはキャプチャが簡単であり、データはプロファイリング、フィッシング、またはその他のターゲット攻撃に使用できます。」

「包括的なレッスンは、大規模なインストールベースまたは有名なブランドが必ずしも暗号化に関するベストプラクティスを保証するわけではないということです。ユーザーの情報が本当に安全なままであることを保証するために、使用するプロトコルと共有データについて拡張機能を精査する必要があります。」

この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。

#hrefhttpsthehackernews.com202506popularchromeextensionsleakapikeys.html人気のあるChrome #ExtensionsリークAPIキーHTTPを介したユーザーデータおよびハードコーディングされた資格情報

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。