Google "vô tư" để tiện ích mở rộng ăn cắp mật khẩu trên Chrome

Tiện ích mở rộng bị phát hiện là một công cụ hoàn hảo để đánh cắp mật khẩu trên trình duyệt Chrome.

Theo TechRadar, tiện ích mở rộng trên Google Chrome đã được chuyên gia cảnh báo có thể đánh cắp mật khẩu ở định dạng văn bản nguyên gốc. Theo đó, các nhà nghiên cứu từ Đại học Wisconsin-Madison (Mỹ) gần đây đã tải lên cửa hàng Chrome Web Store một ý tưởng nghiên cứu, để chứng minh rằng mật khẩu của người dùng có thể được trích xuất từ mã nguồn của trang web.

Khi kiểm tra các trường nhập văn bản của trình duyệt web, nhóm nghiên cứu nhận thấy rằng Chrome có nhiều đặc quyền hơn mức cần thiết do mô hình cấp phép chi tiết mà nó sử dụng. Điều này cho phép tiện ích mở rộng dễ dàng truy xuất dữ liệu từ các trường này.

Google "vô tư" để tiện ích mở rộng ăn cắp mật khẩu trên Chrome - 1

Tiện ích mở rộng trên Google Chrome được cấp nhiều đặc quyền quá mức cần thiết.

Các nhà nghiên cứu phát hiện ra rằng các trang web phổ biến với hàng triệu khách truy cập như Gmail, Facebook và Amazon, đã lưu trữ mật khẩu người dùng ở dạng văn bản gốc trong mã HTML của trang web, khiến các tiện ích mở rộng có thể xem được toàn bộ nội dung. Các tiện ích mở rộng trên Chrome thường được cấp quyền truy cập không hạn chế vào cây DOM của trang web, cho phép chúng xác định nội dung của trường nhập văn bản và mã nguồn của trang mà không có bất cứ điều gì ngăn cản.

Tiện ích mở rộng trong thử nghiệm cũng có thể thao túng cả API DOM để trích xuất văn bản từ các trường nhập liệu trên trang web khi nạn nhân đang nhập, điều này vượt qua mọi nỗ lực bảo mật từ trang web trong việc ẩn giấu mật khẩu người dùng.

Mặc dù Google gần đây đã ra mắt giao thức Manifest V3 cho các tiện ích mở rộng của Chrome, được cho là để hạn chế lạm dụng API, ngăn chặn việc thực thi mã tùy ý và ngăn các tiện ích mở rộng sử dụng mã từ xa, nhưng các nhà nghiên cứu cho rằng điều đó không cung cấp sự bảo vệ giữa các tiện ích mở rộng và các trang web.

Để xem xét quá trình kiểm duyệt của Google, các nhà nghiên cứu đã quyết định tải tiện ích mở rộng của họ lên Chrome Web Store dưới sự hướng dẫn của trợ lý ChatGPT. Vì nó không chứa mã độc hoặc lấy mã từ các nguồn bên ngoài nên tuân thủ Manifest V3. Do đó, Google đã hoàn toàn cho phép tải lên cửa hàng.

Các nhà nghiên cứu tuyên bố rằng hơn 1.000 trang web phổ biến nhất thế giới lưu trữ mật khẩu người dùng ở dạng văn bản nguyên gốc trong mã nguồn HTML của họ và hơn 7.300 trang web khác dễ bị truy cập API DOM, cho phép trích xuất trực tiếp thông tin nhập liệu của người dùng.

Họ cũng cho biết khoảng 17.300 (12,5%) tiện ích mở rộng của Chrome có thể trích xuất loại thông tin nhạy cảm này một cách hợp pháp thông qua các quyền do Google cấp cho chúng. Nhiều ứng dụng có hàng triệu lượt cài đặt, trong đó có các ứng dụng mua sắm và trình chặn quảng cáo phổ biến.

Thanh Phong

Tin liên quan

Tin mới nhất

Khi người khuyết tật bước vào cuộc chơi bình đẳng

Khi người khuyết tật bước vào cuộc chơi bình đẳng

“Bóng sang!” Tiếng hô bật lên ở Sân 6 giải Para Natuh Pickleball Bắc Ninh 2026 khi trận đấu đang vào những điểm quyết định. Người đồng đội lập tức di chuyển lấp khoảng trống phía sau vận động viên khuyết tật ngồi xe lăn sau một pha cứu bóng sát lưới. Quả bóng bật ngược trở lại, tràng vỗ tay kéo dài từ phía khán giả nổ lên. Không ai chậm lại. Không ai nhường ai.

Nguyễn Xuân Tuấn - Đi từ đồng bãi mà xanh chân trời

Nguyễn Xuân Tuấn - Đi từ đồng bãi mà xanh chân trời

Những ngày cuối năm bỗng nhớ nhà văn Lê Lựu. Lê Lựu luôn ám ảnh tôi từ những ngày đầu cầm bút cách đây 30 năm. Mùa hè Trại viết Đồ Sơn năm 1996, trước hai nữ văn sĩ xinh đẹp tuổi đôi mươi Trần Thanh Hà và Như Bình, Lê Lựu vuốt lọn tóc xoăn tít vẻ nghiêm chỉnh nói: “Cậu còn trẻ ra biển mà chơi. Văn chương đâu dễ dàng thế được. Không khéo tội nợ cả đời chứ báu gì. Cứ th

“Ánh sáng Hồ Chí Minh soi đường cho chúng ta đi”

“Ánh sáng Hồ Chí Minh soi đường cho chúng ta đi”

Nhân dịp kỷ niệm 136 năm Ngày sinh Chủ tịch Hồ Chí Minh (19/5/1890 - 19/5/2026), Tổng Bí thư, Chủ tịch nước Tô Lâm đã có bài viết sâu sắc với tựa đề “Ánh sáng Hồ Chí Minh soi đường cho chúng ta đi”. Thời báo Văn học nghệ thuật xin trân trọng giới thiệu bài viết.

Văn Cao, một tiếng thơ “vang vang cả lòng cả đáy”

Văn Cao, một tiếng thơ “vang vang cả lòng cả đáy”

Trong lịch sử của nền văn học nghệ thuật Việt Nam hiện đại và đương đại, thật khó có thể tìm ra được một trường hợp tương tự Văn Cao (1923 - 1995). Bởi ở ông tất cả dường như đều là vượt ngưỡng: sự cường tráng của sức sáng tạo, sự đa dạng về tài năng thiên phú, và tinh thần tiên phong khai mở những lối mòn để rộng đường cho những giấc mơ, những khát vọng tự do tung c

Lịch thi đấu tennis đơn nam Rome Open 2026 mới nhất

Lịch thi đấu tennis đơn nam Rome Open 2026 mới nhất

(Tin thể thao, tin tennis) Diễn ra từ 6-17/5 tại Foro Italico (Rome, Ý), Rome Open 2026 ATP 1000 chứng kiến Jannik Sinner, Carlos Alcaraz và Novak Djokovic góp mặt, hứa hẹn lịch thi đấu đơn nam đầy kịch tính trên mặt sân đất nện đỉnh cao.

Lịch thi đấu tennis đơn nữ Rome Open 2026 mới nhất

Lịch thi đấu tennis đơn nữ Rome Open 2026 mới nhất

(Tin thể thao, tin tennis) Từ 6-17/5 tại Rome, Ý, giải WTA 1000 Rome Open 2026 quy tụ Aryna Sabalenka, Iga Swiatek và Coco Gauff. Trên sân Foro Italico, lịch thi đấu đơn nữ hứa hẹn căng thẳng khi các hạt giống hàng đầu chạm trán.