neprihlásený Piatok, 19. apríla 2024, dnes má meniny Jela
Pozor na rozšírenia prehliadačov, DSL.sk identifikoval rozšírenie tažiace kryptomenu a vyťažujúce CPU

Rozšírenia webových prehliadačov v niektorých prípadoch nemusia robiť len to, čo od nich užívateľ očakáva. Preukazuje to aj najnovší prípad rozšírenia pre prehliadač Opera, ktorého nežiadúcu činnosť identifikoval server DSL.sk. Rozšírenie konkrétne spôsobuje po otvorení časti stránok stopercentné vyťaženie procesora ťažením kryptomeny a okrem toho už zrejme dlhšie ohrozuje súkromie jeho užívateľov.

Značky: webový prehliadačrozšíreniamalvér

DSL.sk, 24.9.2017


Rozšírenia webových prehliadačov v niektorých prípadoch nemusia robiť len to, čo od nich užívateľ očakáva.

Preukazuje to aj najnovší prípad rozšírenia, ktorého nežiadúcu činnosť identifikoval server DSL.sk.

Ťaží kryptomenu

Na server DSL.sk sa dnes ráno obrátil so žiadosťou o pomoc čitateľ, ktorý začal náhle pred niekoľkými dňami zaznamenávať úplne vyťažovanie svojho procesora pri využívaní webového prehliadača Opera 47 pri zobrazovaní niektorých stránok.

Server DSL.sk následne s asistenciou užívateľa identifikoval, že za problémy bolo zodpovedné rozšírenie prehliadača. DSL.sk potom zistil, že toto rozšírenie vyťažuje CPU kvôli ťaženiu kryptomeny.

Predmetným rozšírením je Free YouTube MP3 Downloader, ktoré je možné nájsť na addons.opera.com. Po jeho odinštalovaní vyťažovanie CPU prestalo. Rozšírenie bolo ale naposledy podľa informácií na stránkach rozšírenia Opery aktualizované na aktuálnu verziu 1.4 už v januári 2014 a aktualizáciou teda ťaženie kryptomeny nepribudlo.


Vyťažovanie CPU rozšírením Free YouTube MP3 Downloader na sto percent, kliknite pre zväčšenie



Rozšírenie podľa našej analýzy ale do stránok zobrazovaných v prehliadači vkladá iframe z adresy http://www.video2mp3.at/_opera.php. Táto URL je v súčasnosti presmerovaná na http://www.convert2mp3.cc/_opera.php a tá v konečnom dôsledku na http://www.cartuningvideos.com/?id=3.

V tejto URL je už vložený skript služby Coinhive ťažiaci kryptomenu Monero. Skript ťažiaci na účet tzv. site kľúča mHtFb8tOwPCrKKAzHNC7yyMZsgjhcmap je pritom použitý s takými nastaveniami, že spustí toľko vlákien koľko je na danom PC logických CPU a vyťažuje ich na sto percent.

Problém sa prejavuje bez ohľadu na operačný systém a potvrdili sme ho minimálne na Windows a Linuxe.

Rozšírenie Free YouTube MP3 Downloader

Rozšírenie Free YouTube MP3 Downloader slúži na vytváranie MP3 z YouTube videí. Využíva stránku video2mp3.at presmerovanú na convert2mp3.cc. Podľa stránok Opery doteraz zaznamenalo viac ako 78 tisíc stiahnutí.

Nie je vylúčené, že rozšírenie má sesterské verzie zrejme pod inými menami aj pre iné prehliadače. Na uvedených weboch sa totiž nachádzajú aj rovnako sa správajúce URL _firefox.php a _chrome.php.

Administratívneho a technického správcu domény video2mp3.at uvedeného vo Whois sme sa pokúsili kontaktovať pre vysvetlenie, zatiaľ nereagoval.

Ďalší problém s ohrozením súkromia

Rozšírenie malo už pred touto zmenou správania ale minimálne v poslednej verzii 1.4 sprístupnenej už pred takmer štyrmi rokmi ďalší vážny problém. Spôsob akým vkladá svoj kód do stránok cez iframe spôsobuje, že na servery tvorcov je odosielaná URL každej nezabezpečenej stránky navštívenej užívateľom.

URL stránky sa totiž v takomto prípade posiela ako tzv. Referer v HTTP hlavičke pri vyžiadaní si dokumentu iframu, ktorý je do stránky vložený.

Rozšírenie tento kód komentárom priamo označuje za kód na trackovanie užívateľov a ich správania.

Prečo iba HTTP

Rozšírenie vkladá tento kód len do HTTP stránok a nie do zabezpečených HTTPS stránok, aj z toho dôvodu adresy HTTPS stránok odosielané nie sú.

Z rovnakého dôvodu prichádza k vyťažovaniu CPU iba na HTTP stránkach a nie na HTTPS stránkach. Samozrejme ale stačí jedna otvorená HTTP stránka, aby prišlo k vyťaženiu CPU.

Rozšírenia preverujte

Rozšírenia prehliadačov, ktoré inštalujete, sú softvéry ako každé iné. Dobre tak zvažujte, ktoré si nainštalujete, a preverujte aké oprávnenia majú. Rozšírenia majú typicky oveľa väčšie práva ako napríklad aplikácie na smartfónoch, keď môžu mať prístup ku všetkým stránkam navštevovaným užívateľmi.

Navyše v poslednej dobe je známych viacero prípadov, kedy boli pôvodne bezproblémové rozšírenia zmenené a začali realizovať nežiadúcu činnosť. V niektorých prípadoch môžu byť infikované, v ďalších ich kúpia noví vlastníci s cieľom využiť ich takýmto spôsobom.

Webové ťaženie kryptomien

Webové ťaženie krytpomien je novým fenoménom, ktorý odštartoval len pred 10 dňami spustením služby Coinhive umožňujúcej ťažiť kryptomenu Monero. Služba je určená pre weby a prezentovaná ako ďalší zdroj príjmov pre ich tvorcov.

Minulý víkend ju hneď pár dní po spustení zviditeľnil dočasným zahrnutím vyhľadávač torrentov The Pirate Bay.

Kým najznámejšia kryptomena Bitcoin sa v súčasnosti dá efektívne ťažiť len na špecializovaných vyvinutých vlastných jednoúčelových tzv. ASIC čipoch, Monero používa pri ťažení schému CryptoNote. K dispozícii je síce aj algoritmus pre GPU, využívanie GPU nie je mnohorádovo efektívnejšie a mena sa dá ťažiť efektívne aj na CPU.

Je samozrejme ale otázne, nakoľko efektívny pre ťaženie je kód napísaný v Javascripte oproti natívnemu kódu. V každom prípade o službu je evidentne záujem najmä medzi osobami za rozličnými nekalými internetovými praktikami a objavila sa použitá už na viacerých podvrhnutých stránkach.

Okrem iného umožňuje efektívne z takýchto aktivít generovať prostriedky jednoducho a priamo len tým, že osoby za týmito aktivitami dokážu spustiť Javascript na zariadeniach užívateľov.

Vhodným technickým spôsobom ako spustiť ťaženie na počítačoch množstva užívateľov je práve cez rozšírenia prehliadačov, ktoré vedia iniciovať spustenie Javascriptu v prehliadači rovnako ako stránky. Ak to rozšírenie spraví s menej nápadnými nastaveniami a bude vyťažovať len časť CPU, môže to byť ťažšie detekovateľné a nie je vylúčené že vo viacerých ďalších rozšíreniach je už miner služby prítomný.

Tento týždeň užívatelia Coinhive už identifikovali v jednom rozšírení SafeBrowse pre Chrome s udávanými viac ako 140 tisíc užívateľmi. V tomto rozšírení bola zahrnutá ale úplne priamo v jeho kóde vo verzii 3.2.25. Ako sa tam dostala nie je jasné, v súčasnosti je rozšírenie už v Chrome Web Store neprístupné.

Čo robiť proti webovým minerom

Miner ťažiaci Monero je Javascript kódom, ktorý je možné zablokovať dvomi základnými spôsobmi, buď vypnutím Javascriptu alebo blokovaním konkrétneho HTML kódu blokovačmi reklamy a ďalšieho nežiadúceho obsahu.

Coinhive miner je možné zablokovať konkrétne zablokovaním URL adresy skriptu coin-hive.com/lib/coinhive.min.js, napríklad u najpopulárnejšieho blokovača Adblock Plus a kompatibilných je to možné pridaním užívateľského filtru s textom "||coin-hive.com/lib/coinhive.min.js".


      Zdieľaj na Twitteri



Najnovšie články:

Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%
AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka
Klon populárnej databázy Redis od Linux Foundation k dispozícii v prvej verzii
Helikoptéra na Marse bude zbierať dáta aj po strate komunikácie so Zemou
Vývoj pôsobivého dvojnohého robota prekvapivo končí
Spustená výrobca QLC flash pamäte s viac ako 200 vrstvami


Diskusia:
                               
 

kto chce zablokovat tazenie na urovni operacneho systemu, teda bude to platit vo vsetkych prehliadacoch bez potreby adblock rozsirenia. Moze si upravit hosts file
a zmenit lokalne DNS
coin-hive.com 127.0.0.1
Odpovedať Známka: -2.2 Hodnotiť:
 

ty truba, ma to byt opacne:
127.0.0.1 coin-hive.com

Odpovedať Známka: 7.8 Hodnotiť:
 

ty truba, opacne to zasahuje do moznosti youtube vyzadovat splnanie podmienok pouzivania svojimi prostriedkami
Odpovedať Známka: -2.0 Hodnotiť:
 

Čafte,

Títo ponúkajú cloud mining 100Gh/s zdarma len za registráciu a potom možnosť dokupovať po 5$ (v BTC) výkon. Prví čo mali šťastie už ukázali že výber funguje a presunuli si prvé drobné.

http://dopice.sk/kku

Fungujú zatiaľ krátko tak bohvie aká bude životnosť ale tak za tých 100Gh/s je to na jednu kávu mesačne tak prečo nie? :P

Čo si o tom myslíte?
Odpovedať Hodnotiť:
 

Tak ťažím tu a som vysmiaty ;-)

https://www.auroramine.com/?ref=171662
Odpovedať Hodnotiť:
 

Ďakuje, na Macu to funguje. Nemám totiž rád, keď so mnou niekto vy****a.
Odpovedať Známka: -4.6 Hodnotiť:
 

sak s tebou vyjebava apple ...
Odpovedať Známka: 7.3 Hodnotiť:
 

A stebou google a dalsi cinsky vyrobca
Odpovedať Známka: -2.9 Hodnotiť:
 

je to ako s potravinami ktore si musis sam vypestovat aby si im mohol doverovat. Rovnako si musis vlastne cipy a pocitace urobit :D
Richard Stallman by vedel porozpravat...
Odpovedať Známka: 10.0 Hodnotiť:
 

jedna z teorii hovori aj o tom ze semiacka su modifikovane, takze nieco dopestujes ...
Odpovedať Hodnotiť:
 

Zaujímavý spôsob spoplatnenie webu.
Mne by to nevadilo.
Odpovedať Známka: -3.9 Hodnotiť:
 

mne by to teda vadilo. opotrebenie hw je mnohonasobne drahsia zalezitost, nez stiahnutie nejakych reklam. radsej prezijem informacny sum a blikajuce reklamy ako nicit svoj hw a mat vyssiu spotrebu elektriny kvoli nejakemu vychytralkovi. a uprimne 99% obsahu na webe by mi za to nestalo. ak by sa toto masovo rozsirilo, tak radsej vypinam net a idem sa prejst do lesa alebo precitam nejaku dobru knihu.
Odpovedať Známka: 5.7 Hodnotiť:
 

Myslim ze 20% vytazenie na tazbu pri piratebay je stale o nieco nizsie a prijatelnejsie ako tristo reklam skacucich zlava, z prava, z nenazdajky a nejako tak ... a opotrebenie HV ... chod radsej do lesa a uz tam ostan zda sa ze mas dost opotrebenu hlavu
Odpovedať Známka: 1.2 Hodnotiť:
 

clanok bol o 100% vytazovani cpu. takze nechapem naco sem tahas tpb. ale aj tak. nemienim nikomu svoj hw poskytovat na jeho tazenie kryptomeny. co sa tyka opotrebenia hw, tak kazdy kto ma aspon elementarne znalosti vie, ze k nemu pri dolovani kryptomeny dochadza vo zvysenej miere. a vlastne vobec pri akomkolvek nadmernom, dlhodobom zatazovani.
Odpovedať Známka: 5.6 Hodnotiť:
 

Ved hovorim ze mas opotrebenu hlavu tak si chod lazkat aspon na hodinku ked prides zo skoly domov. Mamina ti spravi kakauko a bude bobre. Neboj sa ;-)
Odpovedať Známka: -6.0 Hodnotiť:
 

^^ked dojdu argumenty
Odpovedať Známka: 7.1 Hodnotiť:
 

clanok bol o 100% vytazovani, bez vedomia uzivatela.
komentar na ktory reagujes vsak hovori o niecom inom - o tom, ked taketo tazenie nevytazuje na 100% a idealne ak je uzivatel o tom informovany. Potom moze zapozicat, dajme tomu 50% svojho CPU vykonu, ako protihodnotu za poskytnuty obsah webu.
Odpovedať Hodnotiť:
 

precitaj si aj prispevky predtym. nic sa ale nemeni na tom, ze osobne povazujem 99% obsahu na webe za kvalitativne taky, ze by som ho radsej prestala sledovat ako prenajimat cast alebo nebodaj cely vykon svojho pc na cudzie dolovanie kryptomien.
Odpovedať Hodnotiť:
 

jednoduche riesenie - prestan sledovat dany obsah.
Odpovedať Hodnotiť:
 

no vsak som to presne vyssie pisala :)

"a uprimne 99% obsahu na webe by mi za to nestalo. ak by sa toto masovo rozsirilo, tak radsej vypinam net a idem sa prejst do lesa alebo precitam nejaku dobru knihu."
Odpovedať Hodnotiť:
 

co ste hekeri? este 2-3 taketo identifikacie a uz vas bude prenasledovat bananisticka komunisticko-paranoidna kontrarozviedka ktora si nazozbierala a teraz jej drbe z ifentifikacii
Odpovedať Známka: 1.2 Hodnotiť:
 

Na Chrome to iste od minuleho tyzdna, mal som tam viacero stahovacov a niektory z nich zacal vytazovat procesor na 100%, zakazal som vsetky..
Odpovedať Známka: 7.8 Hodnotiť:
 

ktovie, čo kedysi naozaj robil svchost.exe, keď sme mali CPU vyťažené na 100% :D ...
Odpovedať Známka: 8.3 Hodnotiť:
 

globalne oteplovanie
Odpovedať Známka: 5.6 Hodnotiť:
 

Ze robil, dobry vtip.
Odpovedať Známka: 7.8 Hodnotiť:
 

Na obrázku je evidentne GNOME monitor, takže tam mu svchost.exe asi bežať nebude.
Odpovedať Známka: -2.0 Hodnotiť:
 

jaky si ty mudrlant, nikto nehovoril ze to je na obrazku, ale kedysi... dvakrat premysli nez nieco vypustis z ust.
Odpovedať Známka: 10.0 Hodnotiť:
 

Možno to fakt bola dohoda Microsoft-Intel, že po XY hodinách používania trebalo vyťažovať CPU aby nútili užívateľov do nového HW :D
Akože v dnešnom svete uplne v pohode. Takuto fičuru kludne aj samotny Bill by zvladol nakodiť, aby o tom nikto nevedel.
Odpovedať Známka: 3.3 Hodnotiť:
 

Príspevok bol zmazaný pre nevhodný a/alebo vulgárny obsah.
Odpovedať Hodnotiť:
 

to rozsirenie je na tazenie meny
Odpovedať Hodnotiť:
 

https://rg3.github.io/youtube-dl/
Odpovedať Hodnotiť:
 

odporucam youtube-dl a ked mas aj ffmpeg tak ti to aj konvertne do coho chces, aj mp3.
Odpovedať Hodnotiť:
 

Coinhive miner bezi aktualne aj na strankach tpb
Odpovedať Hodnotiť:
 

Čafte,

Títo ponúkajú cloud mining 100Gh/s zdarma len za registráciu a potom možnosť dokupovať po 5$ (v BTC) výkon. Prví čo mali šťastie už ukázali že výber funguje a presunuli si prvé drobné.

http://dopice.sk/kku

Fungujú zatiaľ krátko tak bohvie aká bude životnosť ale tak za tých 100Gh/s je to na jednu kávu mesačne tak prečo nie? :P

Čo si o tom myslíte?
Odpovedať Hodnotiť:

Pridať komentár