Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Функция расширенной проверки правописания в браузерах Google Chrome и Microsoft Edge в отдельных случаях может слить корпорациям Google и Microsoft персональные данные, включая пароли пользователей.

Несмотря на то что функция проверки орфографии в современных браузерах давно стала привычной для рядовых веб-сёрферов, многие задумывались на тему дальнейшей судьбы отправляемых разработчикам данных.

Особенно остро стоит вопрос: а что происходит с полями для ввода паролей. Известно, что браузеры Chrome и Edge устанавливаются по умолчанию с включёнными возможностями проверки правописания, а вот расширенные функции Chrome Enhanced Spellcheck или Microsoft Editor нужно активировать вручную.

Тем не менее именно расширенные версии проверки корректного написания слов представляют риск для конфиденциальности пользователей, считают эксперты. Если мы включим Chrome Enhanced Spellcheck или Microsoft Editor, вводимая информация будет отправляться в корпорации Google и Microsoft.

В зависимости от того, на каком веб-сайте вы находитесь, в руки разработчиков могут попасть конфиденциальные данные: номера социального страхования, имена, адреса, электронная почта, даты рождения, другая контактная информация, а также финансовые сведения (данные банковских карт).

Джош Саммитт, сооснователь компании otto-js, обнаружил эту проблему в процессе тестирования механизма детектирования поведения скриптов. По словам специалиста, при активации Chrome Enhanced Spellcheck или Microsoft Editor «фактически все вводимые данные» отправляются в Google и Microsoft.

«Более того, если вы воспользуетесь функцией “показать пароль“ при вводе учётных данных, проверка правописания отправит разработчикам даже ваш пароль. Ряд самых крупных веб-сайтов в Сети имеет тенденцию передавать персональные данные при вводе в соответствующие поля», — пишет Саммитт в блоге.

В качестве примера исследователь приводит платформу Alibaba Cloud.

 

Саммитт даже записал небольшой видеоролик, в котором демонстрируется передача вводимых в поля учётных данных:

 

Издание BleepingComputer провело собственные тесты, в ходе которых выяснилось, что Google Chrome передаёт разработчикам сведения, введённые на следующих крупных сайтах:

  • CNN — сливает и имена пользователей, и пароли;
  • Facebook.com (признан экстремистским, деятельность на территории России запрещена) — сливает и имена пользователей, и пароли;
  • SSA.gov (Social Security Login) — сливает только имена;
  • Bank of America — сливает только имена пользователей;
  • Verizon — сливает только имена пользователей.

Выход из ситуации прост: отключить функцию расширенной проверки правописания.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России на 15% снизилось число компаний, пострадавших от вредоносов

Количество российских организаций, которые пострадали от вредоносных программ, в четвёртом квартале 2024 года сократилось примерно на 15% по сравнению с предыдущим кварталом: с 34 тысяч до 29 тысяч.

Статистику приводят специалисты центра исследования киберугроз Solar 4RAYS, входящего в группу компаний «Солар». Эксперты считают, что такое снижение связано с сезонным уменьшением активности зловредов в конце года.

Отчёт подготовлен на основе данных сети сенсоров PDNS, которая считается одной из крупнейших в России. Эти сенсоры фиксируют различные виды вредоносов, включая программы для скрытого майнинга криптовалют, удаленного управления устройствами (RAT), шифровальщики, ботнеты и др. На основании данных сенсоров можно оценить, какие регионы и отрасли чаще всего сталкиваются с такими угрозами.

Общее число случаев обнаружения вредоносных программ в организациях за квартал сократилось на треть — до 1,2 млн. В среднем за последний квартал на каждую компанию приходился 41 случай заражения, тогда как кварталом ранее этот показатель составлял 47 случаев.

При этом список отраслей, которые чаще всего сталкиваются со зловредами, не изменился. Наиболее подверженными оказались организации здравоохранения, государственного сектора, пищевой промышленности и сферы образования.

Без существенных изменений также остался перечень наиболее распространённых угроз. Чаще всего организации сталкивались с программами удаленного доступа (RAT) — на них пришлось 24% всех зафиксированных случаев.

Кроме того, 23% зафиксированных угроз были связаны с деятельностью известных профессиональных кибергруппировок, осуществляющих целевые атаки. Ещё по 20% пришлись на ботнеты и программы-стиллеры, которые крадут данные.

Эксперты отмечают, что снижение активности вирусов в конце года является сезонным фактором и не означает общего улучшения ситуации с киберугрозами. Компании по-прежнему регулярно сталкиваются с различными типами вредоносных программ.

Например, в четвертом квартале каждая организация в среднем подвергалась атакам от 19 до 80 раз. Поэтому важно не только использовать антивирусные программы, но и применять продвинутые решения для защиты (EDR, NTA, Sandbox, NGFW), следить за событиями в сети и регулярно проводить обучение сотрудников по вопросам кибербезопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru