Попередження: ваші розширення браузера шпигують за вами

Попередження: ваші розширення браузера шпигують за вами

П'ятниця в Інтернеті вибухнула новиною про те, що розширення Google Chrome продаються і впроваджуються з рекламним ПЗ. Але маловідомий і набагато важливіший факт полягає в тому, що ваші розширення стежать за вами і продають історію відвідувань темним корпораціям. HTG розслідує.


TL; версія DR:

  • Надбудови браузера для Chrome, Firefox і, можливо, інших браузерів відстежують кожну сторінку, яку ви відвідуєте, і відправляють ці дані сторонній компанії, яка платить їм за вашу інформацію.
  • Деякі з цих надбудов також впроваджують рекламу в відвідувані вами сторінки, і Google спеціально дозволяє це з якоїсь причини, якщо воно «чітко розкрито».
  • Мільйони людей відстежуються таким чином, і вони поняття не мають.

Ми офіційно називаємо це шпигунським ПО? Ну... це не так просто. Вікіпедія визначає шпигунське ПЗ як «програмне забезпечення, яке допомагає збирати інформацію про людину або організацію без їхнього відома і може відправляти таку інформацію іншій особі без згоди споживача». Це не означає, що все програмне забезпечення, яке збирає дані, обов'язково є шпигунським, і це не означає, що все програмне забезпечення, яке відправляє дані назад на їхні сервери, обов'язково є шпигунським програмним забезпеченням.

Але коли розробник розширення намагається з усіх сил приховати той факт, що кожна сторінка, яку ви відвідуєте, зберігається і відправляється корпорації, яка платить їм за ці дані, при цьому зберігавши їх в налаштуваннях як «анонімна статистика використання», з'являється це проблема, принаймні. Будь-який розумний користувач може припустити, що якщо розробник хоче відстежувати статистику використання, він буде відстежувати тільки використання самого розширення, але вірно зворотне. Більшість з цих розширень відстежують все, що ви робите, крім використання розширення. Вони просто стежать за тобою.

Це стає ще більш проблематичним, тому що вони називають це «анонімною статистикою використання»; Слово «анонімний» передбачає, що було б неможливо визначити, кому належать ці дані, як якщо б вони очищали дані від всієї вашої інформації. Але це не так. Так, звичайно, вони використовують анонімний токен, щоб представляти вас, а не ваше повне ім'я або адресу електронної пошти, але кожна сторінка, яку ви відвідуєте, прив'язана до цього токену. Поки у вас встановлено це розширення.

Відстежуйте історію переглядів будь-якого досить довго, і ви можете точно визначити, хто вони.

Скільки разів ви відкривали свою власну сторінку профілю Facebook, або свою Pinterest, Google +, або іншу сторінку? Ви коли-небудь помічали, як URL містить ваше ім'я або щось, що ідентифікує вас? Навіть якщо ви ніколи не відвідували жодного з цих сайтів, з'ясувати, хто ви є, можливо.

Я не знаю про вас, але моя історія перегляду - моя, і ніхто не повинен мати до неї доступ, крім мене. Є причина, через яку у комп'ютерів є паролі, і всі старше 5 років знають про видалення історії браузера. Те, що ви відвідуєте в Інтернеті, дуже особисте, і ні в кого не повинно бути списку сторінок, які я відвідую, крім мене, навіть якщо моє ім'я не пов'язане з цим списком.

Я не юрист, але в Правилах програми розробників Google для розширень Chrome безумовно сказано, що розробнику розширень не можна дозволяти публікувати будь-які мої особисті дані:

Ми не дозволяємо несанкціоновану публікацію особистої та конфіденційної інформації людей, такої як номери кредитних карт, урядові ідентифікаційні номери, номери водійських та інших ліцензій, або будь-яка інша інформація, яка не є загальнодоступною.

Як саме моя історія перегляду не є особистою інформацією? Це безумовно не загальнодоступно!

Так, багато з цих розширень теж вставляють рекламу

Проблема ускладнюється великою кількістю розширень, які впроваджують рекламу в багато сторінок, які ви відвідуєте. Ці розширення просто розміщують свої оголошення скрізь, де вони довільно вибирають, щоб розмістити їх на сторінці, і вони повинні тільки включати крихітний фрагмент тексту, ідентифікуючий, звідки прийшло оголошення, що більшість людей ігнорують, тому що більшість людей навіть не подивіться на рекламу.

Кожен раз, коли ви маєте справу з рекламою, також будуть задіяні файли cookie. (Варто зазначити, що цей сайт підтримується рекламою, і рекламодавці поміщають файли cookie на ваш жорсткий диск, як і всі сайти в Інтернеті.) Ми не думаємо, що файли cookie - це величезна угода, але якщо ви це зробите, вони досить легко мати справу з

Рекламні розширення, насправді, представляють меншу проблему, якщо ви можете в це повірити, тому що те, що вони роблять, дуже очевидно для користувачів розширення, які потім можуть підняти шум і спробувати змусити розробника зупинитися. Ми безумовно хочемо, щоб Google і Mozilla змінили свою безглузду політику, щоб заборонити таку поведінку, але ми не можемо допомогти їм знайти здоровий глузд.

З іншого боку, відстеження виконується таємно або, по суті, є секретним, оскільки вони намагаються приховати те, що роблять легальною мовою, в описі розширень, і ніхто не прокручує до кінця файлу readme, щоб з'ясувати, чи є це розширення буде відстежувати людей.

Це шпигунство приховане за ліцензійною угодою і політикою конфіденційності

Цим розширенням «дозволено» брати участь у цій поведінці відстеження, оскільки вони «розкривають» його на своїй сторінці опису або в якийсь момент на своїй панелі параметрів. Наприклад, розширення HoverZoom, яке має мільйон користувачів, говорить наступне на своїй сторінці опису, в самому низу:

Hover Zoom використовує анонімну статистику використання. Це можна вимкнути на сторінці налаштувань, не втрачаючи при цьому ніяких функцій. Залишивши цю функцію включеною, користувач дозволяє збір, передачу та використання анонімних даних про використання, включаючи, крім іншого, передачу третім особам.

Де саме в цьому описі це пояснює, що вони будуть відстежувати кожну сторінку, яку ви відвідуєте, і відправляти URL-адресу третій стороні, яка платить їм за ваші дані? Насправді, вони скрізь стверджують, що їх спонсорують через партнерські посилання, повністю ігноруючи той факт, що вони шпигують за вами. Так, це вірно, вони також вводять рекламу всюди. Але що вас більше хвилює: оголошення показується на сторінці, або вони беруть всю вашу історію переглядів і відправляють її комусь ще?

Вони можуть обійтися без цього, тому що у них на панелі опцій приховано крихітний прапорець з написом «Включити анонімну статистику використання», і ви можете відключити цю «функцію» - хоча варто зазначити, що за замовчуванням вона включена.

Це конкретне розширення має довгу історію поганої поведінки, що йде в минуле досить давно. Розробник нещодавно був спійманий на зборі даних про перегляд, включаючи дані форм... але він також був спійманий в минулому році, продаючи дані про те, що ви набрали в іншій компанії. Тепер вони додали політику конфіденційності, яка більш детально пояснює, що відбувається, але якщо вам потрібно прочитати політику конфіденційності, щоб з'ясувати, що за вами стежать, у вас є інша проблема.

Підбиваючи підсумок, можна сказати, що за одним цим розширенням стежать за мільйоном людей. І це тільки одне з цих розширень - набагато більше роблять те ж саме.

Розширення можуть переходити з рук в руки або оновлюватися без вашого відома

Немає абсолютно ніякого способу дізнатися, коли розширення було оновлено, щоб включати шпигунське ПЗ, і оскільки багатьом типам розширень потрібна тонна дозволів, щоб взагалі правильно працювати, перш ніж вони перетворяться на шматки шпигунського рекламного оголошення, тому ви виграли не буде запропоновано, коли вийде нова версія.

Що ще гірше, багато з цих розширень перейшли в інші руки за останній рік - і будь-хто, хто коли-небудь писав розширення, отримує запити на продаж свого розширення темним людям, які потім заражають вас рекламою або шпигують за вами. Оскільки розширення не потребують ніяких нових дозволів, у вас ніколи не буде можливості з'ясувати, які з них додали секретне відстеження без вашого відома.

Звичайно, в майбутньому вам слід або уникати встановлення розширень або надбудов цілком, або бути дуже уважним щодо того, які з них ви встановлюєте. Якщо вони просять дозволу для всього на вашому комп'ютері, ви повинні натиснути цю кнопку Скасувати і запустити.

Прихований код стеження з дистанційним перемикачем

Є й інші розширення, насправді їх маса, які мають вбудований повний код відстеження, але цей код в даний час відключений. Ці суфікси повертаються до сервера кожні 7 днів, щоб оновити свої налаштування. Вони налаштовані на відправку ще більшої кількості даних - вони точно розраховують, скільки часу у вас відкрита кожна вкладка і скільки часу ви проводите на кожному сайті.

Ми протестували одне з цих розширень, яке називається Autocopy Original, і змусили його думати, що режим відстеження повинен бути включений, і ми змогли відразу побачити тонну даних, відправлених назад на їхні сервери. У Chrome Store було 73 таких розширення, а деякі в магазині доповнень Firefox. Їх легко ідентифікувати, тому що всі вони з «wips.com» або «wips.com partners».

Хочете знати, чому нас турбує відстеження коду, який ще навіть не включений? Оскільки на їхній сторінці опису немає ні слова про код відстеження, вона прихована як прапорець на кожному з їх розширень. Таким чином, люди встановлюють розширення, припускаючи, що вони з якісної компанії.

І це тільки питання часу, коли цей код відстеження буде включений.

Розслідування цього жахливого шпигунського розширення

Звичайна людина навіть не дізнається, що це шпигунство триває - він не побачить запит до сервера, у нього навіть не буде способу повідомити, що це відбувається. Переважна більшість з цих мільйонів користувачів ніяк не постраждають... за винятком того, що їхні особисті дані були вкрадені з-під них. Так як ви самі це з'ясуєте? Це називається Fiddler.

Fiddler - це інструмент веб-зневадження, який діє як проксі і кешує всі запити, щоб ви могли бачити, що відбувається. Це інструмент, який ми використовували - якщо ви хочете дублювати будинки, просто встановіть одне з цих шпигунських розширень, таких як Hover Zoom, і ви побачите два запити на сайти, подібні t.searchelper.com і api28.webovernet.com для кожної сторінки, яку ви переглядаєте. Якщо ви позначите тег Inspectors, то побачите купу тексту в кодуванні base64... фактично, з якоїсь причини він двічі кодувався в base64. (Якщо ви хочете отримати повний текст прикладу перед розшифруванням, ми сховали його тут у текстовому файлі).

Як тільки ви успішно розшифруєте цей текст, ви точно побачите, що відбувається. Вони надсилають назад поточну сторінку, яку ви відвідуєте, разом з попередньою сторінкою, унікальний ідентифікатор, що ідентифікує вас, і деяку іншу інформацію. Дуже страшна річ у цьому прикладі полягає в тому, що в той час я був на своєму банківському сайті, який був зашифрований SSL з використанням HTTPS. Це вірно, ці розширення все ще відстежують вас на сайтах, які повинні бути зашифровані.

s = 1809 & md = 21 & pid = mi8PjvHcZYtjxAJ & sess = 23112540366128090 & sub = chrome
& q = https% 3A // secure.bankofamerica.com / login /sign-in/signOnScreen.go%3Fmsg%3DInvalidOnlineIdException%26request_locale%3Den-us%26lpOlbResetErrorCounter%3D0&hreferer=hricps.of/ame//0/secure/ame/ вход в / записи / signOn.go & пред = HTTPS% 3A // secure.bankofamerica.com / Логин / вход / записи / signOn.go & TMV = 4001,1 & TMF = 1 & SR = HTTPS% 3A // secure.bankofamerica.com / Войти /sign-in/signOn.go

Ви можете перетягнути api28.webovernet.com та інший сайт у свій браузер, щоб побачити, до чого вони ведуть, але ми позбавимо вас від очікування: насправді вони перенаправляють API для компанії, яка називається Similar Web, однією з багатьох компаній. здійснювати відстеження і продаж даних, щоб інші компанії могли стежити за тим, що роблять їхні конкуренти.

Якщо ви любитель пригод, ви можете легко знайти цей же код відстеження, відкривши сторінку chrome: //extensions і натиснувши режим розробника, а потім "Перевірити перегляди: html/background.html "або аналогічний текст, який говорить вам, щоб перевірити розширення. Це дозволить вам побачити, що це розширення працює весь час у фоновому режимі.

Як тільки ви натиснете, щоб переглянути, ви відразу побачите список вихідних файлів і всі види інших речей, які, ймовірно, будуть грецькі для вас. Важливими речами в цьому випадку є два файли з іменами tr_advanced.js і tr_simple.js. Вони містять код відстеження, і можна з упевненістю сказати, що якщо ви бачите ці файли всередині якого-небудь розширення, за вами стежать або будуть стежити в якийсь момент. Звичайно, деякі розширення містять різний код відстеження, тому, якщо у вашого розширення його немає, це нічого не означає. Шахраї, як правило, хитрі.

Ви, ймовірно, помітите, що URL праворуч не зовсім такий, як попередній. Фактичний вихідний код відстеження досить складний, і здається, що кожне розширення має свій URL відстеження.

Запобігання автоматичному оновленню суфікса (Advanced)

Якщо у вас є розширення, яке ви знаєте і якому довіряєте, і ви вже переконалися, що воно не містить нічого поганого, ви можете переконатися, що розширення ніколи не буде таємно оновлювати вас шпигунськими програмами - але воно дійсно ручне і, ймовірно, не те, що ти захочеш зробити.

Якщо ви все ще хочете це зробити, відкрийте панель «Розширення», знайдіть ідентифікатор розширення, потім перейдіть до теки% localappdata %\google\chrome\User Data\default\Extensions і знайдіть теку, що містить ваше розширення. Змініть рядок update_url в manifest.json, щоб замінити clients2.google.com на localhost. Примітка: ми ще не змогли перевірити це з реальним розширенням, але воно повинно працювати.

Для Firefox цей процес набагато простіше. Перейдіть на екран доповнень, клацніть значок меню і зніміть прапорець «Оновлювати доповнення автоматично».

Так, де це залишає нас?

Ми вже встановили, що безліч розширень оновлюються, щоб включати в себе код відстеження/шпигунства, впровадження реклами і хто знає, що ще. Вони продаються ненадійним компаніям, або розробники купуються з обіцянкою легких грошей.

Після того, як ви встановили надбудову, ви не зможете дізнатися, що в майбутньому вони не включатимуть шпигунське ПЗ. Все, що ми знаємо, це те, що є багато доповнень і розширень, які роблять ці речі.

Люди запитували нас про список, і, оскільки ми займалися розслідуванням, ми знайшли так багато розширень, які роблять ці речі, і ми не впевнені, що зможемо скласти повний список всіх з них. Ми додамо їх список в тему форуму, пов'язану з цією статтею, щоб спільнота могла допомогти нам створити більший список.

Перегляньте повний список або залиште свій відгук