您现在的位置是:数据库 >>正文
研究发现,攻击者能利用Chromium浏览器书签同步功能数据泄露
数据库96人已围观
简介书签同步已经成为浏览器的一个标准功能,能帮助用户在某一设备上对书签进行改动时,也能同步到其他设备上。然而,研究发现,这种操作也给网络犯罪分子提供了一个便捷的攻击途径。SANS技术研究所的学术研究人员大 ...
书签同步已经成为浏览器的研究发现一个标准功能 ,能帮助用户在某一设备上对书签进行改动时,攻击也能同步到其他设备上。利用浏览露然而,器书签同研究发现 ,步功这种操作也给网络犯罪分子提供了一个便捷的据泄攻击途径。

SANS技术研究所的研究发现学术研究人员大卫·普雷弗(David Prefer)的这一发现 ,是攻击对攻击者如何滥用浏览器功能 ,从被破坏的利用浏览露环境中偷取数据并执行其他恶意功能研究的一部分。总的模板下载器书签同来说,书签可以被滥用来从企业环境中吸走大量被盗数据,步功或者在几乎不会被发现的据泄情况下从中部署攻击工具和恶意有效载荷。
在最近的研究发现一篇技术论文中,普雷弗将这一过程描述为 "bruggling"——浏览器和偷渡的攻击谐音 。这是利用浏览露一个新颖的数据渗出载体,他用一个名为 "Brugglemark "的概念验证(PoC)PowerShell脚本进行了演示 。
泄露原理如果攻击者已经渗透进系统环境中 ,他们可以从受害用户那里窃取浏览器的同步凭证 ,建站模板或自行创建浏览器配置文件,并在另一设备系统中访问这些书签。攻击者可以使用同样的技术将恶意的有效载荷和攻击工具偷偷带入一个系统环境 。
在实操层面 ,普雷弗举例,即攻击者可能已经破坏了一个企业环境并访问了敏感文件 。为了通过书签同步来渗出数据,攻击者首先需要把数据放到可以存储为书签的形式中。要做到这一点 ,攻击者可以简单地将数据编码为base64格式 ,然后将文本分成独立的小块,并将每个小块保存为单独的高防服务器书签 。
普雷弗通过反复试验发现,如今的浏览器允许将大量字符存储为单个书签,实际数量因浏览器不同而存在差异 ,例如 ,在使用Brave浏览器时,普雷弗发现他只需使用两个书签就可以很快同步整个《勇敢的新世界》(Brave New World )一书 ,而用Chrome浏览器做同样的事情需要59个书签 。普雷弗在测试中还发现,浏览器配置文件可以一次同步多达20万个书签 。
将文本保存为书签并同步后 ,攻击者需要做的就是亿华云从另一台设备登录浏览器,访问、重新组合这些书签并将其从 base64 解码回原始文本 。
普雷弗表示 ,在同步过程中没有利用任何漏洞 ,主要集中在如何通过书签同步这一实用功能进行恶意滥用 。
普雷弗的研究主要集中在浏览器市场份额的领导者 Chrome 上 ,而如 Edge 、Brave 和 Opera等其他浏览器,它们和 Chrome 都基于同一个开源 Chromium 项目。但他指出 ,Bruggling 也可能同样适用于 Firefox 和 Safari 等浏览器。
SANS研究所的研究院长约翰内斯·乌尔里奇(Johannes Ullrich)认为 ,源码下载通过书签同步的数据渗出给了攻击者一种绕过大多数基于主机和网络的检测工具的方法 。对大多数检测工具来说 ,这些流量会显示为谷歌或任何其他浏览器的正常同步流量。
值得注意的是 ,书签同步可能不是唯一一个能被滥用的功能 ,普雷弗表示,自动填充 、扩展、免费模板浏览器历史记录、存储的密码、首选项和主题等都可以同步并进行滥用 ,但这些还有待进一步的研究 。
防范建议普雷弗建议 ,企业组织可以通过使用组策略禁用书签同步来降低数据泄露的风险 。另一种选择是限制通过登录进行同步的电子邮箱数量 ,攻击者将无法使用自己的帐户进行同步。此外 ,浏览器厂商可通过基于帐户年龄或从新地理位置登录等因素动态限制书签同步。类似地 ,还可以阻止包含 base64 编码的书签以及具有过多名称和 URL 的书签。
参考来源:https://www.darkreading.com/cloud/chromium-browsers-data-exfiltration-bookmark-syncing
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/529a899462.html
上一篇:如何正确进行密码验证?
相关文章
chaos:一款整合了ChatGPT的源IP扫描工具
数据库关于chaoschaos是一款功能强大的源IP地址扫描工具,该工具整合了ChatGPT的功能,主要面向的是安全渗透测试人员和漏洞Hunter。这里所说的源IP,指的是通过第三方公开服务托管的网站所使用 ...
【数据库】
阅读更多竞争对手分析(掌握竞争对手的策略和优势,创造商业成功)
数据库竞争对手是每个企业都必须面对的挑战,了解竞争对手的策略和优势对于制定成功的商业策略至关重要。本文将深入探讨如何进行竞争对手分析,为读者提供一系列有关竞争对手的信息,帮助他们在激烈的市场中取得竞争优势。 ...
【数据库】
阅读更多高精度IP地址查询方法(提升IP地址查询准确性的技巧和工具)
数据库在互联网时代,IP地址成为了连接网络世界的钥匙。为了准确了解访问者的地理位置、网络服务提供商以及其他有关信息,IP地址查询变得日益重要。本文将介绍一些提高IP地址查询准确性的方法和工具,帮助读者更好地 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 苹果6s搭载iOS10.3.1
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 探究GeForce980MZ(颠覆视觉体验的游戏级显卡)
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目) 亿华云香港物理机云服务器企业服务器b2b信息平台网站建设源码库