Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Функция расширенной проверки правописания в браузерах Google Chrome и Microsoft Edge в отдельных случаях может слить корпорациям Google и Microsoft персональные данные, включая пароли пользователей.

Несмотря на то что функция проверки орфографии в современных браузерах давно стала привычной для рядовых веб-сёрферов, многие задумывались на тему дальнейшей судьбы отправляемых разработчикам данных.

Особенно остро стоит вопрос: а что происходит с полями для ввода паролей. Известно, что браузеры Chrome и Edge устанавливаются по умолчанию с включёнными возможностями проверки правописания, а вот расширенные функции Chrome Enhanced Spellcheck или Microsoft Editor нужно активировать вручную.

Тем не менее именно расширенные версии проверки корректного написания слов представляют риск для конфиденциальности пользователей, считают эксперты. Если мы включим Chrome Enhanced Spellcheck или Microsoft Editor, вводимая информация будет отправляться в корпорации Google и Microsoft.

В зависимости от того, на каком веб-сайте вы находитесь, в руки разработчиков могут попасть конфиденциальные данные: номера социального страхования, имена, адреса, электронная почта, даты рождения, другая контактная информация, а также финансовые сведения (данные банковских карт).

Джош Саммитт, сооснователь компании otto-js, обнаружил эту проблему в процессе тестирования механизма детектирования поведения скриптов. По словам специалиста, при активации Chrome Enhanced Spellcheck или Microsoft Editor «фактически все вводимые данные» отправляются в Google и Microsoft.

«Более того, если вы воспользуетесь функцией “показать пароль“ при вводе учётных данных, проверка правописания отправит разработчикам даже ваш пароль. Ряд самых крупных веб-сайтов в Сети имеет тенденцию передавать персональные данные при вводе в соответствующие поля», — пишет Саммитт в блоге.

В качестве примера исследователь приводит платформу Alibaba Cloud.

 

Саммитт даже записал небольшой видеоролик, в котором демонстрируется передача вводимых в поля учётных данных:

 

Издание BleepingComputer провело собственные тесты, в ходе которых выяснилось, что Google Chrome передаёт разработчикам сведения, введённые на следующих крупных сайтах:

  • CNN — сливает и имена пользователей, и пароли;
  • Facebook.com (признан экстремистским, деятельность на территории России запрещена) — сливает и имена пользователей, и пароли;
  • SSA.gov (Social Security Login) — сливает только имена;
  • Bank of America — сливает только имена пользователей;
  • Verizon — сливает только имена пользователей.

Выход из ситуации прост: отключить функцию расширенной проверки правописания.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Минюст США создал важный прецедент

Американский Минюст возбудил два уголовных дела против авторов порнографических изображений с участием детей, сгенерированных с помощью технологии дипфейк.

Ведомство заявило, что расширит практику привлечения к ответственности изготовителей и распространителей такого рода продукции.

Начальник Отдела по борьбе с киберпреступностью и нарушениями интеллектуальной собственности Министерства юстиции США Джеймс Сильвер заявил корреспонденту агентства «Рейтер», что только двумя данными случаями дело не ограничится.

Он отметил, что его лично и многих его коллег крайне беспокоит нормализация практики использования генеративного искусственного интеллекта для создания порнографических изображений, в том числе с участием детей, и это способствует все большему ее распространению.

«Мы намерены этому противодействовать», — резюмировал Джеймс Сильвер.

Однако первый такой прецедент не развеял опасения юридического сообщества в том, что вынесенные обвинительные приговоры могут быть обжалованы. Суды также не вполне готовы к рассмотрению дел, где обвиняемые использовали искусственный интеллект.

Тем более в США было как минимум два случая, когда распространителям таких изображений удавалось или избежать ответственности, или понести наказание по существенно более легкой статье, не связанной с распространением детской порнографии. Они воспользовались тем, что изображения, которые у них нашли, не относились к кому-то конкретно.

Беспокойство правоохранителей и организаций, занимающихся защитой прав детей также вызывает то, что широкое распространение материалов, сгенерированных искусственным интеллектом, станет своего рода дымовой завесой, за которой будут скрываться факты насилия над реальными детьми и подростками.

Национальный центр по делам пропавших и эксплуатируемых детей фиксирует в среднем около 450 обращений, связанных со сгенерированными искусственным интеллектом изображений с участием детей. Общее же число обращений в эту организацию, как заявила ее юридический консультант Ийота Соурас, превышает 3 миллиона.

Однако Ребекка Портнофф, вице-президент правозащитной организации Thorn, заявила, что не стоит рассматривать данную проблему лишь как дело будущего, иначе она выйдет из-под контроля. И для ее решения нужно действовать по всем направлениям, как влияя на разработчиков систем генерации изображений, так и через правоохранительную систему.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru