Türkiyeden ve Dünyadan Teknoloji Haberleri
  • Ana Sayfa
  • Haber
    • Teknoloji Şirketleri
      • Amazon
      • Apple
      • Microsoft
    • İşletim Sistemleri
      • Linux
      • MacOS
      • Windows
      • Windows Server
    • Mobil İşletim sitemleri
      • Android
      • IOS
    • Sosyal Medya
  • Güvenlik
    kraken borsası hacklendi

    Kraken borsasında büyük vurgun

    LinkedIn'de sosyal mühendislik saldırlarına dikkat

    LinkedIn’de sosyal mühendislik saldırlarına dikkat

    Sahte cüzdan uygulaması 768.000 dolar değerinde kripto çaldı

    Sahte cüzdan uygulaması 768.000 dolar değerinde kripto çaldı

    Discord kötü amaçlı yazılımlara savaş açtı

    Discord kötü amaçlı yazılımlara savaş açtı

  • Yapay Zeka
    image by freepik

    ChatGPT’ye PDF dosyaları nasıl yüklenir?

    katil dronlar iş başında

    Yapay zeka destekli katil dronların yükselişi

    Adobe Acrobat üretken yapay zekası

    PDF’e Acrobat AI Görüntü Oluşturma Özelliği

    ChatGPT kesintilerinin arkasında DDoS saldırılarının olduğu doğrulandı

    ChatGPT kesintilerinin arkasında DDoS saldırılarının olduğu doğrulandı

  • Nasıl Yapılır?
    google chrome uzantıları nasıl silinir

    Gizli Chrome uzantıları nasıl silinir?

    0x0000011b-error

    0x0000011b hatası nasıl düzeltilir?

    Group İlkesi Bitlocker Ayarları

    Grup İlkesi kullanarak BitLocker nasıl yapılandırılır?

    MacOS Outlook kısayolları

    Windows ve Mac için kullanışlı Outlook kısayolları

  • Makale
    yapay zeka çözümleri

    Bir papağandan tavsiye almak istemiyorsanız ChatGPT’yi dinlemeyin

    yapay zeka siber güvenlik tehdidi oluşturuyor mu

    Üretken yapay zeka siber güvenlik sektörü için bir tehdit mi?

    AB yarı iletkende bağımsız olmak istiyor

    AB yarı iletkende bağımsız olmak istiyor fakat mümkün görünmüyor

    Uzaktan çalışanlar risk altında

    Uzaktan Çalışanlar, Bilgisayar Korsanlarına Karşı Savunmasız Durumda

  • Blog
    Chromebook mu yoksa laptop mu

    Chromebook’lar Windows dizüstü bilgisayarlardan daha iyi olabilir mi?

    Wirephoto belinagraph

    Bluetooth, wifi ve Mobil uygulamalar yokken uzak mesafelere fotoğraf nasıl gönderiliyordu?

    Email Bec saldırısı

    İş e-postalarınızın güvenliğini sağlama: Riskleri en aza indirin

    MFA saldırılarına karşı koruma önlemleri

    MFA (Çok Faktörlü Kimlik Doğrulama) Saldırısı nedir, nasıl engellenir?

Sonuç Yok
Tüm Sonuçları Göster
  • Ana Sayfa
  • Haber
    • Teknoloji Şirketleri
      • Amazon
      • Apple
      • Microsoft
    • İşletim Sistemleri
      • Linux
      • MacOS
      • Windows
      • Windows Server
    • Mobil İşletim sitemleri
      • Android
      • IOS
    • Sosyal Medya
  • Güvenlik
    kraken borsası hacklendi

    Kraken borsasında büyük vurgun

    LinkedIn'de sosyal mühendislik saldırlarına dikkat

    LinkedIn’de sosyal mühendislik saldırlarına dikkat

    Sahte cüzdan uygulaması 768.000 dolar değerinde kripto çaldı

    Sahte cüzdan uygulaması 768.000 dolar değerinde kripto çaldı

    Discord kötü amaçlı yazılımlara savaş açtı

    Discord kötü amaçlı yazılımlara savaş açtı

  • Yapay Zeka
    image by freepik

    ChatGPT’ye PDF dosyaları nasıl yüklenir?

    katil dronlar iş başında

    Yapay zeka destekli katil dronların yükselişi

    Adobe Acrobat üretken yapay zekası

    PDF’e Acrobat AI Görüntü Oluşturma Özelliği

    ChatGPT kesintilerinin arkasında DDoS saldırılarının olduğu doğrulandı

    ChatGPT kesintilerinin arkasında DDoS saldırılarının olduğu doğrulandı

  • Nasıl Yapılır?
    google chrome uzantıları nasıl silinir

    Gizli Chrome uzantıları nasıl silinir?

    0x0000011b-error

    0x0000011b hatası nasıl düzeltilir?

    Group İlkesi Bitlocker Ayarları

    Grup İlkesi kullanarak BitLocker nasıl yapılandırılır?

    MacOS Outlook kısayolları

    Windows ve Mac için kullanışlı Outlook kısayolları

  • Makale
    yapay zeka çözümleri

    Bir papağandan tavsiye almak istemiyorsanız ChatGPT’yi dinlemeyin

    yapay zeka siber güvenlik tehdidi oluşturuyor mu

    Üretken yapay zeka siber güvenlik sektörü için bir tehdit mi?

    AB yarı iletkende bağımsız olmak istiyor

    AB yarı iletkende bağımsız olmak istiyor fakat mümkün görünmüyor

    Uzaktan çalışanlar risk altında

    Uzaktan Çalışanlar, Bilgisayar Korsanlarına Karşı Savunmasız Durumda

  • Blog
    Chromebook mu yoksa laptop mu

    Chromebook’lar Windows dizüstü bilgisayarlardan daha iyi olabilir mi?

    Wirephoto belinagraph

    Bluetooth, wifi ve Mobil uygulamalar yokken uzak mesafelere fotoğraf nasıl gönderiliyordu?

    Email Bec saldırısı

    İş e-postalarınızın güvenliğini sağlama: Riskleri en aza indirin

    MFA saldırılarına karşı koruma önlemleri

    MFA (Çok Faktörlü Kimlik Doğrulama) Saldırısı nedir, nasıl engellenir?

Sonuç Yok
Tüm Sonuçları Göster
Türkiyeden ve Dünyadan Teknoloji Haberleri
Sonuç Yok
Tüm Sonuçları Göster
Ana Sayfa Güvenlik

Chrome uzantıları web sitelerinden şifre mi çalıyor?

Muharrem DANIŞMAN Muharrem DANIŞMAN
21/06/2024
Chrome uzantıları web sitelerinden şifre mi çalıyor?
Facebook'da PaylaşTwitter'da Paylaş

Wisconsin-Madison Üniversitesi’nden bir araştırma ekibi, Chrome Web Mağazası’na, bir web sitesinin kaynak kodundan düz metin şifrelerini çalabilen bir (PoC) kavram kanıtı uzantısı yükledi.

Web tarayıcılarındaki metin giriş alanlarının incelenmesi, Chrome uzantılarının temelini oluşturan izin modelinin, en az ayrıcalık ve tam uyumlulaştırma ilkelerini ihlal ettiğini ortaya çıkardı.

Ayrıca araştırmacılar, bazı Google ve Cloudflare portalları da dahil olmak üzere milyonlarca ziyaretçisi olan çok sayıda web sitesinin, web sayfalarının HTML kaynak kodunda şifreleri düz metin olarak sakladığını ve uzantıların bu şifreleri almasına olanak tanıdığını keşfetti

Sorunun kaynağı ne?

Araştırmacılar, sorunun, tarayıcı uzantılarına, yükledikleri sitelerin DOM ağacına sınırsız erişim verme şeklindeki sistemik uygulamayla ilgili olduğunu ve bunun, kullanıcı giriş alanları gibi potansiyel olarak hassas öğelere erişime izin verdiğini açıklıyor.

İlgiliGönderiler

kraken borsası hacklendi

Kraken borsasında büyük vurgun

20/06/2024
LinkedIn'de sosyal mühendislik saldırlarına dikkat

LinkedIn’de sosyal mühendislik saldırlarına dikkat

14/05/2024

Uzantı ile sitenin öğeleri arasında herhangi bir güvenlik sınırının bulunmadığı göz önüne alındığında, ilki, kaynak kodunda görünen verilere sınırsız erişime sahip ve içeriğinin herhangi bir alanını çıkarabiliyor.

Ayrıca uzantı, hassas girdileri korumak için site tarafından uygulanan herhangi bir gizlemeyi atlayarak ve veriyi programlı olarak çalarak, kullanıcı girdikçe girdilerin değerini doğrudan çıkarmak için DOM API’yi kötüye kullanabiliyor.

Google Chrome’un bu yıl tanıttığı ve çoğu tarayıcı tarafından benimsenen Manifest V3 protokolü, API’nin kötüye kullanımını sınırlandırıyor, uzantıların uzaktan barındırılan ve tespitten kaçmaya yardımcı olabilecek kodları çağırmasını yasaklıyor ve rastgele kod yürütülmesine yol açan değerlendirme ifadelerinin kullanımını engelliyor.

Ancak araştırmacıların açıkladığı gibi Manifest V3, uzantılar ve web sayfaları arasında bir güvenlik sınırı getirmediğinden içerik komut dosyalarındaki sorun devam ediyor.

Web Mağazasına PoC Yükleme

Google’ın Web Mağazası inceleme sürecini test etmek için araştırmacılar, şifre ele geçirme saldırıları gerçekleştirebilecek bir Chrome uzantısı oluşturmaya ve bunu platforma yüklemeye karar verdi.

Araştırmacılar, GPT tabanlı bir asistan gibi görünen ve şunları yapabilen bir uzantı oluşturdular:

  1. Kullanıcı bir sayfada normal ifade aracılığıyla oturum açmaya çalıştığında HTML kaynak kodunu yakala.
  2. Hedef giriş alanlarını seçmek ve ‘.value’ işlevini kullanarak kullanıcı girişlerini çıkarmak için CSS seçicilerini kötüye kullan.
  3. JS tabanlı karartılmış alanları güvenli olmayan parola alanlarıyla değiştirmek için öğe değişikliği gerçekleştir.

Uzantı bariz kötü amaçlı kod içermediğinden statik algılamayı atlatıyor ve harici kaynaklardan kod yürütmediği için (dinamik enjeksiyon), dolayısıyla Manifest V3 uyumlu görünüyor.

Bu durum, uzantının incelemeyi geçmesine ve Google Chrome Web Mağazası’na kabul edilmesine yol açtı; dolayısıyla güvenlik kontrolleri potansiyel tehdidi yakalayamadı.

Ekip, hiçbir gerçek verinin toplanmadığından veya kötüye kullanılmadığından emin olmak için etik standartları izledi ve yalnızca öğe hedefleme sunucusunu aktif tutarken veri alan sunucuyu devre dışı bıraktı.

Ayrıca uzantı, çok fazla indirilmemesi için her zaman “yayınlanmamış” olarak ayarlandı ve onaylandıktan sonra mağazadan derhal kaldırıldı.

Kullanım potansiyeli

Sonraki ölçümler, en iyi 10 bin web sitesinden (Tranco‘ya göre) yaklaşık 1.100’ünün kullanıcı şifrelerini HTML DOM içinde düz metin biçiminde sakladığını gösterdi.

Aynı gruptaki diğer 7.300 web sitesinin de DOM API erişimine ve kullanıcının giriş değerinin doğrudan çıkarılmasına karşı savunmasız olduğu değerlendirildi.

Wisconsin-Madison Üniversitesi’ndeki araştırmacıların bu hafta başında yayınladığı teknik makale, Chrome Web Mağazası’ndaki yaklaşık 17.300 uzantının (%12,5) web sitelerinden hassas bilgiler çıkarmak için gerekli izinleri sağladığını iddia ediyor.

Yaygın olarak kullanılan reklam engelleyiciler ve alışveriş uygulamaları da dahil olmak üzere bunlardan birçoğu milyonlarca kurulumla övünüyor.

Raporda vurgulanan koruma eksikliğine ilişkin dikkate değer web sitesi örnekleri aşağıda belirtilmiştir:

  • gmail.com – HTML kaynak kodunda düz metin şifreler tutuluyor.
  • cloudflare.com – HTML kaynak kodunda düz metin şifreler tutuluyor.
  • facebook.com – kullanıcı girişleri DOM API aracılığıyla çıkarılabiliyor.
  • citibank.com – kullanıcı girdileri DOM API aracılığıyla çıkarılabiliyor.
  • irs.gov – SSN’ler web sayfasının kaynak kodunda düz metin biçiminde görünüyor.
  • Capitalone.com – SSN’ler web sayfasının kaynak kodunda düz metin biçiminde görünüyor.
  • usenix.org – SSN’ler web sayfasının kaynak kodunda düz metin biçiminde görünüyor.
  • amazon.com – kredi kartı ayrıntıları (güvenlik kodu da dahil) ve posta kodu, sayfanın kaynak kodunda düz metin biçiminde görülebiliyor.

Son olarak analiz, 190 uzantının (bazıları 100.000’den fazla indirmeye sahip) doğrudan şifre alanlarına eriştiğini ve değerleri bir değişkende sakladığını gösterdi; bu da bazı yayıncıların halihazırda güvenlik açığından yararlanmaya çalışıyor olabileceğini gösteriyor.

Etiketler: Chrome eklentileriDOM APIextensionsHTML DOMPoC kavram kanıtışifre hırsızlığı
Önceki Yazı

Microsoft’tan yapay zekalı sırt çantası: GPS ile yol tarif edecek

Sonraki Yazı

MSI, desteklenmeyen işlemci hatası için bios güncellemesi yayınladı

Sonraki Yazı
MSI desteklenmeyen işlmeci hatası

MSI, desteklenmeyen işlemci hatası için bios güncellemesi yayınladı

kaba kuvvet şifre saldırısı

Kaba kuvvet şifre saldırısı nedir?

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Önerilenler

news8

Indian government feels cyber attacks heat with over 700 websites hacked in four years

14/03/2024
GitHub, Copilot Chat

GitHub, Copilot Chat erişimini bireysel kullanıcılara genişletiyor

09/06/2024

En Popüler

0x0000011b-error

0x0000011b hatası nasıl düzeltilir?

03/06/2024
Samsung Galaxy Store reklamları ve bildirimleri nasıl kapatılır?

Samsung Galaxy Store reklamları ve bildirimleri nasıl kapatılır?

05/06/2024
Windows Server 2019 Evaluation'u Standarda Dönüştürme

Windows Server 2019 Evaluation’u Standarda Dönüştürme

13/01/2025
Macbook klavyesi nasıl temizlenir

MacBook klavyesi nasıl temizlenir?

20/06/2024
AES şifreleme yöntemleri nelerdir

AES Şifreleme Nedir?

10/06/2024
image by freepik

ChatGPT’ye PDF dosyaları nasıl yüklenir?

28/06/2024
Technolook Footer Logo

Türkiyeden ve dünyadan teknoloji haberlerini, blog yazılarını okuyun, sorunlarınıza çözümler bulun. Technolook teknoloji haberleri için güvenilir kaynak.

Bizi Takip Edin

Trendler

  • Trendler
  • Yorumlar
  • En Son
Windows Server 2019 Evaluation'u Standarda Dönüştürme

Windows Server 2019 Evaluation’u Standarda Dönüştürme

13/01/2025
Windows 11 zip ve rar desteği

Windows 11’e 7-Zip ve RAR dahil olmak üzere 11 dosya arşivi için destek geldi

09/06/2024
telegram içerik üretme yöntemleri

Telegram, ücretli içeriklerin kanallarda paylaşılmasına olanak tanıyor

0
chatgpt mac kullanıcıları

ChatGPT tüm Mac kullanıcılarına sunuluyor

0
telegram içerik üretme yöntemleri

Telegram, ücretli içeriklerin kanallarda paylaşılmasına olanak tanıyor

03/07/2024
chatgpt mac kullanıcıları

ChatGPT tüm Mac kullanıcılarına sunuluyor

03/07/2024

Kategoriler

  • Android
  • Blog
  • Firewall
  • Güvenlik
  • Haber
  • IOS
  • Linux
  • MacOS
  • Makale
  • Microsoft Office
  • Nasıl Yapılır?
  • Sosyal Medya
  • Teknoloji
  • Windows
  • Windows Server
  • Yapay Zeka
  • Çerez Uyarısı
  • Gizlilik Politikası
  • Şartlar & Koşullar

© 2024 Emo Bilişim Danışmanlık Hizmetleri - Tüm Hakları Saklıdır.

Sonuç Yok
Tüm Sonuçları Göster
  • Ana Sayfa
  • Haber
    • Teknoloji Şirketleri
      • Amazon
      • Apple
      • Microsoft
    • İşletim Sistemleri
      • Linux
      • MacOS
      • Windows
      • Windows Server
    • Mobil İşletim sitemleri
      • Android
      • IOS
    • Sosyal Medya
  • Güvenlik
  • Yapay Zeka
  • Nasıl Yapılır?
  • Makale
  • Blog

© 2024 Emo Bilişim Danışmanlık Hizmetleri - Tüm Hakları Saklıdır.