Системите за браузерни допълнения включват в изграждането на разпределена мрежа за скрапинг за AI-ботове.

Изследователи на сигурността от компанията Secure Annex забелязаха нарастващата популярност на нов метод за монетизиране на разширения за браузъри, при който се създава разпределена мрежа от потребителите на разширенията, използвана за скрапинг (индексиране на съдържанието на сайтовете). Системите на потребителите действат като уеб-ботове и прокси за сваляне на съдържанието на сайтовете — инсталираното разширение за браузър получава инструкции за индексиране на сайтовете от външен сървър, след което в отделен скрит iframe стартира зареждането на поисканото съдържание и предава получените данни на външна услуга. В каталозите на Chrome, Firefox и Edge е установено, че тази схема на монетизиране се прилага в 245 разширения с общо 909 хиляди инсталации.

Работата се организира чрез вграждане в кода на разширенията за браузъри на отворената JavaScript-библиотека mellowtel.js, предоставяна под лиценз LGPLv3. Библиотеката се развива от проекта Mellowtel, който популяризира нова платформа за монетизиране, която освен разширения за браузъри може да се използва и в приложения, базирани на фреймворковете Flutter и Electron. Основната идея на платформата е, че разработчиците на разширения за браузъри и приложения могат да печелят пари, не чрез показване на реклама или съмнителни методи, като продажба на данни, нарушаващи личната неприкосновеност на потребителите, а чрез изпълнение на задачи за индексиране на уеб съдържание за обучение на AI системи.

Нуждата на AI компаниите от данни за обучение на модели доведе до появата на многобройни ботове, които индексират сайтове без разумно ограничение на интензитета на заявките и игнорират правилата за индексиране robots.txt. Тези ботове създават огромна паразитна натовареност на сървъри, нарушават нормалната работоспособност на системите и отнемат времето на администраторите, затова напоследък започват активно да ги блокират (например, мрежата за доставка на съдържание Cloudflare реализира опция за блокиране на подобни ботове по подразбиране).

AI компаниите са готови да плащат за индексация, а платформата Mellowtel предоставя възможност да отговори на подобна нужда чрез ангажиране на обикновените потребители в процеса на събиране на данни от сайтове. Платформата предоставя на собствениците на добавки 55% от средствата, получени от сътрудничество с AI компании. Проектът е напълно легитимен и подчертава, че участието в скрапинга трябва да бъде доброволно и да се активира само след изричното съгласие на потребителя. Предполага се, че потребителят в знак на благодарност към разработчиците на добавката може да включи режима на скрапинг и да им предостави косвена финансова подкрепа.

Проблемът е, че не всички разработчици на добавки са готови да работят честно и открито. В някои добавки се опитват незабелязано да активират монетизацията на Mellowtel, заобикаляйки правилата на услугата, което води до това, че потребителят без явно съгласие става участник в разпределената мрежа за изтегляне на данни от сайтове. От 45 добавки за Chrome, използващи Mellowtel, 12 вече са блокирани от Google за злонамерена дейност. В каталога на Microsoft от 129 добавки са блокирани 8, а в каталога на Mozilla от 71 добавка са блокирани 2. Причините за премахването не се детализират, но не се изключва, че поводът е неправилното използване на Mellowtel.

Разработчикът на Mellowtel заяви, че за решаване на проблема с възможното скрито активиране на скрапинга, услугата преминава към задължителна проверка на всички добавки, които прилагат Mellowtel, по отношение на задължителното деактивиране на скрапинга по подразбиране (активация само след изричното съгласие на потребителя) и наличието на видима бутон за деактивиране. Запитванията за получаване на задания от добавки, които не са преминали проверката, ще бъдат поставяни в карантина и игнорирани.

В процеса на работа на добавките, използващи библиотеката Mellowtel, се установява websocket-свързване с външен сървър, разположен в облака AWS, чрез който се предават данни за наличността на потребителя, страната, пропускната способност на канала за комуникация и активирането на поддръжката за скрапинг от потребителя. Периодично през свързването се изпращат heartbeat-заявки, които проверяват наличността на клиента. При появата на задачи за изтегляне на съдържание в страниците, които потребителят разглежда, се вмъква скрит iframe, от който се извършва скрапинг.

За изтегляне на външни страници от iframe, въвеждано при разглеждане на други сайтове, библиотеката временно заобикаля предоставената от браузъра защита срещу зареждане на външно съдържание, като изрязва HTTP-заглавията Content-Security-Policy и X-Frame-Options и ги връща след като необходимата страница бъде заредена. Изрязването се извършва чрез модификация на мрежовите заявки с помощта на API declarativeNetRequest (за достъп до този API добавките искат отделно разрешение). Временното деактивиране на заглавията Content-Security-Policy и X-Frame-Options оказва негативно влияние върху сигурността, тъй като за кратко време отстранява стандартната защита от атаки с използване на междусайтов скриптинг (XSS).

Платформата Mellowtel е аффилирана с компанията Olostep, предлагаща API за скрапинг, способен да заобикаля защитата от ботове и паралелно да изпълнява до 100 хиляди заявки в минута. Подобна активност на услугата, приложена в контекста на един сайт, може да се сравни с извършването на разпределена DoS-атака. Услугата също потенциално може да използва потребителите като прокси за извличане на съдържание от частни сайтове, достъпни само в подмрежи, до които потребителят получава достъп чрез VPN.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster