Những kẻ tấn công có thể nguy trang malware như một phần mở rộng của Firefox
Một số chuyên gia bảo mật mới đây đã công bố rằng: Hacker có thể “thả” đoạn mã độc hại vào hệ thống chạy Firefox của Mozilla khi trình duyệt này sử dụng thêm một vài add-on, bao gồm cả Google Toolbar và Yahoo Toolbar. Mozilla đã thừa nhận nguy cơ kiểu này trên một vài tính năng mở rộng.
Christopher Soghoian, một nghiên cứu sinh Ph.D. tại trường đại học Indiana, đã phác thảo qua phương thức “man-in-the-middle”mà kẻ tấn công có thể sử dụng, đặc biệt là trong các mạng không dây công cộng. Kẻ tấn công có thể ngụy trang malware như một phần mở rộng của Firefox và lén gài mã độc hại vào thay vì cập nhật thông thường cho một trong những phần mở rộng bị hổng.
Các gói mở rộng của Firefox - thường là các gói nhỏ nhằm thêm tính năng cho Firefox, chúng gần như được tạo phổ biến bởi những nhà phát triển tình nguyện hoặc theo sở thích – được lưu trữ và cập nhật tại trang được bảo mật SSL của chính Mozilla và không được phòng bị trước kiểu tấn công này, Soghoian nói. Đa phần trong số gói mở rộng đó được tạo bởi bên thứ ba, tuy nhiên việc cập nhật lại từ trên các máy chủ không đảm bảo của họ.
“Đây có thể xem là một lỗi kép. Mozilla không nói với các nhà phát triển là họ nên cập nhật từ một đường liên kết an toàn; họ sai lầm khi cho rằng tất cả mọi người đều biết điều đó. Nhưng các nhà phát triển phần add-on đó cũng gặp khiếm khuyết khi không sử dụng máy chủ bảo mật”, Soghoian nói.
Sau khi nhận được cảnh báo của Soghoian, Mozilla đã chỉnh sửa tài liệu hướng dẫn bảo trì và cập nhật ứng dụng mở rộng Firefox. Họ đã thúc đẩy các nhà phát triển nâng cấp máy chủ lên kết nối an toàn SSL.
Các điểm truy cập mạng không dây công cộng (như ở sân bay hay quán cà phê) là nơi phần lớn xảy ra các cuộc tấn công, bởi vì hacker có thể truy cập chúng một cách dễ dàng và giả dạng như một máy chủ cập nhật hợp pháp chỉ với một chiếc máy tính xách tay. Nhưng Soghoian đã cảnh báo rằng một số mạng khác cũng nguy hiểm không kém.
“Bất kể mạng ở nơi đâu bạn cũng không nên đặt mình vào thế nguy hiểm. Ví dụ như sử dụng mạng không dây của hàng xóm.” Người dùng trong mạng nặc danh Tor cũng có thể bị nguy hiểm, Soghoian nói thêm. “Đó là những nơi bạn có thể ‘giao” DNS của mình cho một số người mà bạn không hề biết”
Google Toolbar, Yahoo Toolbar, Del.icio.us Extension, Facebook Toolbar, AOL Toolbar, Ask.com Toolbar, Netcraft Anti-Phishing Toolbar và PhishTank SiteChecker cũng nằm trong số các add-on nguy hiểm, và Soghoian còn chưa liệt kê hết được danh sách đó. “Tôi không có thời gian để kiểm tra toàn bộ các phần mở rộng đó, vì vậy tôi đã vào Download.com và tìm kiếm ở top 20”. Soghoian cũng khuyên rằng trước khi các hãng cung cấp phần mở rộng đưa ra phần cập nhật bảo mật, người dùng nên gỡ bỏ hoặc vô hiệu hóa toàn bộ tính năng mở rộng cũng như toolbar của Firefox mà không trực tiếp download từ trên website Add-Ons của Mozilla.
Mike Shaver – lãnh đạo Mozilla cũng đã thừa nhận nguy hiểm không an toàn cho việc lưu trữ và cập nhật add-on, ông cũng đề xuất các nhà phát triển phần mở rộng nên nhanh chóng giải quyết vấn đề.
Hacker có thể kiểm soát máy tính qua add-on của Firefox
166
Bạn nên đọc
-
5 cách khởi chạy nhanh chương trình trên Windows
-
Hacker bẻ mật khẩu 16 ký tự trong chưa đầy 60 phút
-
Valve ra mắt loạt phần cứng mới: kính VR, console và tay cầm SteamOS
-
Kingston Fury ra mắt SSD Renegade G5 8TB: tốc độ 14.800 MB/s, chuẩn PCIe 5.0 siêu nhanh
-
PNY ra mắt dòng SSD NVMe Gen5 nhanh nhất của hãng – CS3250 với dung lượng 4TB, tốc độ lên tới 14.900 MB/s
-
ChatGPT ra mắt tính năng nghiên cứu mua sắm mới: thông minh hơn, cá nhân hóa hơn
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

Những cổng kết nối thường thấy trên máy tính và chức năng của chúng
Hôm qua -

15 bot tốt nhất để cải thiện máy chủ Discord
Hôm qua -

Cách tắt thông báo Update Link trên Excel
Hôm qua 6 -

14 phần mềm thay đổi giọng nói cho Discord, Skype, Steam
Hôm qua -

Hướng dẫn sửa lỗi “not recognized as an internal or external command” khi dùng CMD trong Windows
Hôm qua 1 -

Sửa lỗi lệnh Copy Paste không hoạt động trên Word, Excel (2007, 2010)
Hôm qua -

Code King Legacy mới nhất, cập nhật hàng ngày 25/11/2025
Hôm qua -

Các cách sửa lỗi Coin Master, sửa lỗi không vào được Coin Master
Hôm qua -

Cách cài Windows bằng WinToHDD không cần USB, DVD
Hôm qua 1 -

Code X-Dog mới nhất và cách nhập code
Hôm qua 2
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Hướng dẫn
Ô tô, Xe máy