TEHNIK » Новости » Кибербезопасность » Google Chrome может прослушивать все разговоры

Google Chrome может прослушивать все разговоры

24.01.2014 14:17

Chrome

Специалист нашёл уязвимости в браузере, превращающие его в средство слежки за обладателем компьютера. Как сказал израильский специалист по кибербезопасности Таль Атер (Tal Ater), популярный интернет-браузер Гугл Chrome содержит последовательность уязвимостей, разрешающих преступникам прослушивать все диалоги жертвы.

Дело в том, что ранее в текущем году разработчики реализовали в браузере помощь голосового ввода, применяя что пользователи могут открывать разные сайты. Поэтому, показалось довольно много сайтов, предлагающих услуги по распознаванию речи. Чтобы корректно различать слова пользователя, такие ресурсы запрашивают доступ к микрофону компьютера. В случае если доступ предоставлен, в браузере отображается красный индикатор, что информирует пользователю о том, что его слушают.

В совершенстве, при закрытии браузера прослушивание должно прекращаться. Но, как заявил Атер, этот функционал может употребляться преступниками в собственных целях.

«Большая часть сайтов, распознающих обращение пользователя, применяют надёжное соединение по HTTPS, но это совсем не свидетельствует, что пользователь защищен, а лишь показывает на то, что обладатель сайта потратил $5 на установку сертификата, - отмечает исследователь. – В то время как пользователь предоставляет сайту доступ к микрофону, Chrome запоминает его выбор, и сможет предоставлять доступ к микрофону в будущем без запроса о разрешении. В этом нет ничего нехорошего , пока индикатор информирует, что браузер подключен к микрофону и слушает, а сайт не может прослушивать диалоги в фоновом окне, запрятанном от обладателя компьютера».

По словам специалиста, дело в том, что не все пользователи обращают внимание на серьёзную подробность – в то время как на сайте, талантливом распознавать обращение, нажимается кнопка старта прослушивания, нет гарантии, что ресурс не запустил собственный функционал во всплывающем скрытом окне. Это окно может бездействовать, пока открыт браузер, а когда Гугл Chrome будет закрыт, начинает запись диалогов пользователя без каких-либо разрешений и запросов.

Более того, даже в том случае, если пользователь и увидел это всплывающее окно и закрыл его, имеется возможность того, что индикатор в браузере не будет отображать запись голоса пользователя, в то время, как все диалоги продолжат передаваться в Сеть.

Атер отмечает, что нашёл возможность осуществления аналогичной атаки в сентябре прошлого года, когда трудился над JavaScript –библиотекой распознавания речи «JavaScript Speech Recognition».

Он поведал об найденных уязвимостях разработчикам Гугл, которые дали обещание устранить бреши и в скором времени выпустить обновление. Но исправление уязвимостей так и не заметило свет, и на запрос Атера спустя 4 месяца в компании объявили, что проводят обсуждение с Консорциумом по WWW (World Wide Web Consortium), по поводу подходящего времени для релиза.
Специалист отмечает, что обезопасить себя от слежки возможно вручную, поменяв настройки браузера. Сделать это возможно так: Настройки-Продемонстрировать расширенные настройки: Настройки содержимого: Запретить сайтам приобретать доступ к микрофону и камере.