URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 114808
[ Назад ]

Исходное сообщение
"Зафиксирована подмена злоумышленниками официального Chrome-д..."

Отправлено opennews , 10-Июл-18 23:13 
Компания Hola VPN (https://en.wikipedia.org/wiki/Hola_(VPN))  сообщила (http://hola.org/blog#chrome-compromise) о компрометации учётной записи одного из разработчиков проекта, в результате чего злоумышленники смогли подменить официальное дополнение Hola VPN (https://chrome.google.com/webstore/detail/unlimited-free-vpn... к браузеру Chrome. Дополнение насчитывает около 8.7 млн пользователей.


После получения параметров аутентификации разработчика  в сервисах Google злоумышленники опубликовали модифицированную версию дополнения, в которой был встроен скрытый проброс (https://twitter.com/myetherwallet/status/1016542460552495104) на поддельную фишинг-страницу, срабатываюзий при открытии сайта MyEtherWallet.com с реализацией web-кошелька для криптовалюты Ethereum. В настоящее время контроль над учётной записью возвращён и в каталоге Chrome Web Store размещено корректное дополнение. Информации о методе получения контроля за учётной записью разработчика Hola VPN  пока не раскрывается.


Всем пользователям MyEtherWallet, которые вчера обновляли или устанавливали Chrome-дополнение Hola VPN рекомендуется срочно завести новую учётную запись и перевести на неё имеющиеся в электронном кошельке средства. Это вторая действенная атака против MyEtherWallet за последние месяцы - в апреле злоумышленникам  удалось (https://www.opennet.ru/opennews/art.shtml?num=48494) через манипуляции с BGP перенаправить трафик DNS-сервиса Amazon Route 53 на свой хост и на несколько часов подменить сайт MyEtherWallet.com.

URL: http://hola.org/blog#chrome-compromise
Новость: https://www.opennet.ru/opennews/art.shtml?num=48947


Содержание

Сообщения в этом обсуждении
"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 10-Июл-18 23:13 
Вот те и VPN

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Шо , 10-Июл-18 23:18 
VP[rivate]N

))))


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено 999 , 11-Июл-18 10:10 
VP[irate]N

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено NixMan , 11-Июл-18 13:04 
Любитeли xaлявы дoлжны cтрaдать. Нормальный VРN таки стоит денег.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено J.L. , 11-Июл-18 15:32 
> Любитeли xaлявы дoлжны cтрaдать. Нормальный VРN таки стоит денег.

как будто владелец твоего VPN (который ты арендуешь, за таки деньги) не может сделать тоже самое

должен быть децентрализованный протокол типо ipfs/tox/i2p


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 20:39 
Владелец моего VPN - я. Да, пришлось сесть за буквари и освоить докер. Владельцу хостинга придётся сделать много телодвижений, чтобы поиметь меня через этот VPN так, чтобы я этого не заметил. Обходится примерно в 70 р. в месяц ($1 + комиссии).

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 12-Июл-18 04:47 
>сделать много телодвижений

Значительно меньше, чем залить поддельное дополнение. Всего-то надо перенаправить твой трафик в другой контейнер. Делается в 3½ команды.


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено tdykunlogged , 11-Июл-18 23:40 
переводил как-то вайтпейпер одного  vpn стартапа, там в реализации впн днс записи проверяться будут по консенсусу всех участников (в роли выходных нод) сети - думаю, как раз то, что нужно. ( гуглится по словам "голос белая книга впн")

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Шо , 10-Июл-18 23:16 
Эта вакханалия вокруг крипто-кошельков уже перестала удивлять применяемыми методами... Дырок полно, выбирай любую и вперёд...

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено user90 , 10-Июл-18 23:24 
На самом деле эта "новость" про то, что любой Google * Store - банальная свалка.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 08:02 
Как и гугловский же Play market

Интернет вообще помойка, глупо доверять пустым лейблам. Надо сохранять бдительность, все хотят поиметь твои данные, и без боя не сдаваться. А такие как Гугл делают всё, что бы усыпить бдительность юзеров. Придумывают всякие "зеленые" индикаторы, новости выпускают о безопасности. Но никто не позабодится о ТВОЕЙ безопасности, кроме тебя.

Это как мытье рук и вытирание жопы - нужно все делать тщательно самому. И даже если мелкие- будут обещать -мягкость ощущений - они это делают только лишь для собственного удовлетворения.


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 11:48 
Ну а зачем ты на помойку лезешь тогда? Откажись от неё, жили же люди до интерентеов этих ваших с гуглями. Ну там девки-сеновалы, утром покос - вечером надои...

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 12:53 
> Ну а зачем ты на помойку лезешь тогда? Откажись от неё, жили же люди до интерентеов этих ваших с гуглями. Ну там девки-сеновалы, утром покос - вечером надои...

Да, появление интернета позволило провести промышленную революцию и индустриализацию. А ветер дует потому что деревья кочаются.
> утром покос - вечером надои

ночью домкраты?


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 20:03 
>появление интернета позволило провести промышленную революцию и индустриализацию

Скорее угробило их результаты. Вместо того, чтобы на заводе работать, народ теряет время в интернетах


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 20:57 
Толсто. В 2018 году так не вбрасывают. :)

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:17 
ios-маркет такая же свалка, с чуть более строгой модерастией.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено чебурнет.рф , 15-Июл-18 05:37 
> ios-маркет

Что это?


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:27 
В чем проблема то? Юзай фридройд.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 10-Июл-18 23:41 
Так это Hola сама с душком. Помню скандал был что они трафик продают.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:00 
Мне недавно на рабочую почту спам от них был, довольно настойчивый. Типа, давайте вы вставите в ваш виндовый инсталлятор наш блоб, а мы вам заплатим. Проект называется luminati)

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено нах , 11-Июл-18 14:32 
и чо - ты лоханулся и остался без бабла?

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено нах , 11-Июл-18 14:31 
там не в том дело что продают, там в том дело, кого продают.
Они продают своих "бесплатных" пользователей - в качестве выходных релеев.
То есть каждый пользователь бесплатного трэша - автоматически и без возможности на это влиять (и без особо заметного сообщения ему об этом - никто не читает eula) становится кандидатом на соседство по камере с псевдоматематиком Богатовым (уже, наверное, признавшегося в том, что он никакой не математик, а мериканский шпиен, а так же ируканский и соанский)


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 16:42 
Богатов свободен. Вылезай из криокамеры.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено товарищ майор , 12-Июл-18 09:20 
ты тоже будешь свободен сразу, как подпишешь вот это, вот это, и вооон то.


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено чебурнет.рф , 15-Июл-18 05:44 
Это как? Пока я сижу под каким-то норвежским ip, кто сидит под моим?

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено holavpn , 27-Июл-18 14:03 
ну да, именно так. И, кажетсо, транзитным узлом тоже можешь побыть - но это-то почти безопасно, в отличие от релеинга хз чьего траффика в паблик.

причем это - платный юзер сидит, свой адрес он так не палит, и, как ты понимаешь, если он заплатил за эту услугу - он ни разу не на опеннете спамить приходил.

в общем, "если где-то тебе что-то дают забесплатно - значит товар это ты".


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 10-Июл-18 23:57 
Отдельный браузер без расширений для всего этого вот того.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 02:50 
Лучше мобильный клиент всех возможных HTTP-сайтов (не браузер), с открытым кодом, без жабоскрипта и СМС, причем чтобы можно было при компиляции выбрать, какие полтора сайта нужны. Сжечь на кострах весь нынешний вебдваноль.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Xasd , 11-Июл-18 09:17 
> Сжечь на кострах весь нынешний вебдваноль.

а разве в web-2.0 что-то было про любителей изнасиловать себя браузерными расширениями?

вся суть в web-2.0 как раз была -- наоборот -- в том чтобы можно было бы обойтись только лишь чистым браузером.


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 12:08 
Ага, конечно.
Суть Web 2.0 - динамический контент, подгружаемый (оптимистик дизайн, да) в рантайме.
А это, на секундочку, стопроцентный джаваскрипт.

Другое дело, что старый кондовый статичный веб уже наxрен не нужен, точно так же как и морзянка в gsm сетях.


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:46 
> Ага, конечно.
> Суть Web 2.0 - динамический контент, подгружаемый (оптимистик дизайн, да) в рантайме.

Суть веб 2.0 - много-много базвордов и специально подогнанная под пользателя реклама.

> А это, на секундочку, стопроцентный джаваскрипт.
> Другое дело, что старый кондовый статичный веб уже наxрен не нужен,

146%. Кстати, опеннет как ресурс вполне работает и без ЖС. Значит ли что он статичен, не нужен или просто переоценку ЖС макак незаменимости себя любимых?



"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:31 
И вот ты изобрел Tor...

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 17:45 
Но он с расширениями.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 20:32 
tor =/= torbrowser. Ну а в последнем расширения отключаются - это не хромог с захардкожеными

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 20:48 
Но чем меньше аддонов в тор-браузере - тем лучше. Этож своего рода фингерпринт!

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 01:52 
Да уж. Проблема века. С другой стороны - необходимость в впн для интернета в интернете тот еще костыль.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 08:06 
Это не костыль, это данность времени. А всяческие DPI и композоры - рак современности и интернета. Удивляет, насколько мерзкие людишки работают во всяких разных infowatch

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 11:53 
Бизнес есть бизнес. Не хотят вот, чтобы ты свой представляющий коммерческую тайну говнокод конкуренту сливал - заказывают DPI. Спрос рождает предложение.

Ну а потом появляются идеи о более масштабной цензуре, да.


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 08:11 
А как без этого?
https://www.opennet.ru/opennews/art.shtml?num=46944

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:29 
Не распарсил что ты сказал. Интернета в интернета? WHAT?!

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 03:47 
DotVPN работает? Hola написан индусами для индусов.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 06:57 
>криптовалюты
>Chrome

Вот это анекдот!


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 12-Июл-18 10:36 
Мой хром до сих пор майнит на компе моей сестры. Че делать то?

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено robot228 , 11-Июл-18 09:22 
Каким надо быть дауном чтобы это юзать? Не важно угнали учётку или нет, сам факт вот этих вот фри впн умиляет.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноне , 11-Июл-18 09:27 
Для целей, соответствующих вашему нику, да, а прон глянуть кому-то может и достаточно.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Bakunin , 11-Июл-18 13:24 
Юзаю бесплатные ВПНы 5 лет - проблем нет. Хороший ВПН настраивается через openvpn, а не левые плагины. На сайты без шифрования не ходи и все (не знаю, остались еще такие?). Ты себя еще айтишником называешь? Ты домохозяйка-параноик.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Анонимчик , 11-Июл-18 10:37 
Midori спасет отца русской десократии,минимум дополнений,одни js

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено 123 , 11-Июл-18 11:27 
Судя по ланчпаду и новостям проекта, он тихо умер в 2016 году.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Анонимчик , 11-Июл-18 11:36 
Неее...Он как Ильич - живее всех живых.:)

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено 123 , 11-Июл-18 11:58 
> Он как Ильич

Валяется дохлым у всех на виду?


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 20:55 
Не по-христиански это - превращать человеческие трупы в достопримечательность. Надо бы похоронить.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 15-Июл-18 08:22 
Да ладно.
Как раз мощи и всё такое.
Очень даже по-христиански

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:25 
Но он не развивается давно.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 10:49 
>hola

это те, которые использовали пользователей как гейты для их же впн?


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Анонимчик , 11-Июл-18 12:11 
Примерно так, но некрофилы вроде меня ценят такие проекты и  как оказалось совсем не зря.

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 13:19 
Чем ты занимаешься через впн?

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Я , 11-Июл-18 13:48 
он же написал - НЕКРОФИЛЫ вроде него.

Может, трупы покупает, может, видосы смотрит/заливает


"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 14:32 
Клуб анонимных трупоедов?

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 16:32 
На тематику FreeBSD?

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 11-Июл-18 16:41 
Тёмными ночами он пытается пропатчить...

"Зафиксирована подмена злоумышленниками официального Chrome-д..."
Отправлено Аноним , 12-Июл-18 17:17 
Не использовали, а используют.

"Зафиксирована подмена Chrome-дополнения Hola VPN, имеющего 8..."
Отправлено Аноним , 11-Июл-18 20:11 
Вот поэтому ставьте расширения в браузеры из репозиториев дистрибутива, а не с мусоросборки.

"Зафиксирована подмена Chrome-дополнения Hola VPN, имеющего 8..."
Отправлено Мой тебе совет внучок , 11-Июл-18 20:51 
Аддонов для браузера на сайте Mozilla - миллионы.

Аддонов для браузера в репозитории - кот наплакал.

Истина в том, чтобы ставить только аддоны с пометкой "featured", т.к. они проходят аудит Mozilla.


"Зафиксирована подмена Chrome-дополнения Hola VPN, имеющего 8..."
Отправлено Аноним , 12-Июл-18 10:37 
Да ты наркоман похоже!

"Зафиксирована подмена Chrome-дополнения Hola VPN, имеющего 8..."
Отправлено ping , 12-Июл-18 11:05 
комбайнёр