Browsererweiterungen engagieren sich beim Aufbau eines verteilten Netzwerks zum Scraping für KI-Bots

Sicherheitsforscher von Secure Annex haben auf den Anstieg der Popularität einer neuen Monetarisierungsmethode für Browsererweiterungen hingewiesen, bei der Nutzer von Erweiterungen ein verteiltes Netzwerk bilden, das für das Scraping (Indexierung von Website-Inhalten) verwendet wird. Die Systeme der Nutzer fungieren als Web-Bots und Proxys zum Herunterladen von Website-Inhalten – die installierte Browsererweiterung erhält von einem externen Server Anweisungen zur Indexierung von Websites, startet dann in einem separaten versteckten iframe den Download der angeforderten Inhalte und überträgt die erhaltenen Daten an einen externen Dienst. In den Katalogen von Chrome, Firefox und Edge wurde die Anwendung dieses Monetarisierungsschemas in 245 Erweiterungen festgestellt, die zusammen 909.000 Installationen zählen.

Die Arbeit wird über die Einbindung einer offenen JavaScript-Bibliothek namens mellowtel.js in den Code der Browsererweiterungen organisiert, die unter der LGPLv3-Lizenz bereitgestellt wird. Die Bibliothek wird vom Projekt Mellowtel entwickelt, das eine neue Monetarisierungsplattform vorantreibt, die neben Browsererweiterungen auch in Programmen auf Basis der Frameworks Flutter und Electron eingesetzt werden kann. Die Grundidee der Plattform besteht darin, dass Entwickler von Browsererweiterungen und Anwendungen Geld verdienen können, nicht durch Werbung oder fragwürdige Methoden wie den Verkauf von Daten, die die Privatsphäre der Nutzer verletzen, sondern durch die Durchführung von Aufgaben zur Indexierung von Web-Inhalten zum Training von KI-Systemen.

Die Nachfrage von KI-Unternehmen nach Daten zum Training von Modellen hat zur Entstehung zahlreicher Bots geführt, die Websites ohne vernünftige Begrenzung der Anfrageintensität indizieren und die Regeln zur Indexierung von robots.txt ignorieren. Da diese Bots eine enorme parasitäre Belastung erzeugen, Server, stören sie den normalen Betrieb von Systemen und kosten die Administratoren Zeit, sodass sie in letzter Zeit aktiv blockiert werden (zum Beispiel hat das Content Delivery Network Cloudflare eine Option zur standardmäßigen Blockierung solcher Bots implementiert).

AI-Unternehmen sind bereit, für das Scraping zu zahlen, und die Plattform Mellowtel bietet die Möglichkeit, diesen Bedarf zu decken, indem sie gewöhnliche Nutzer in den Prozess der Datensammlung von Websites einbezieht. Die Plattform überträgt 55 % der Einnahmen aus der Zusammenarbeit mit AI-Unternehmen an die Erweiterungsinhaber. Das Projekt ist vollständig legitim und betont, dass die Teilnahme am Scraping freiwillig sein sollte und nur nach ausdrücklicher Zustimmung des Nutzers aktiviert werden darf. Es wird angedeutet, dass der Nutzer als Dankeschön an die Entwickler der Erweiterung den Scraping-Modus aktivieren und ihnen indirekte finanzielle Unterstützung zukommen lassen kann.

Das Problem ist, dass nicht alle Entwickler von Erweiterungen bereit sind, ehrlich und transparent zu arbeiten. In einigen Erweiterungen wird versucht, die Monetarisierung von Mellowtel heimlich ohne Wissen des Nutzers zu aktivieren, was dazu führt, dass der Nutzer ohne ausdrückliche Zustimmung Teil eines verteilten Netzwerks zum Laden von Daten von Websites wird. Von 45 Erweiterungen für Chrome, die Mellowtel verwenden, wurden bereits 12 von Google wegen schädlicher Aktivitäten blockiert. Im Microsoft-Katalog wurden von 129 Erweiterungen 8 blockiert, und im Mozilla-Katalog wurden von 71 Erweiterungen 2 blockiert. Die Gründe für die Entfernung werden nicht detailliert aufgeführt, doch es wird nicht ausgeschlossen, dass die falsche Verwendung von Mellowtel der Grund dafür ist.

Der Entwickler von Mellowtel hat erklärt, dass zur Lösung des Problems mit möglicher heimlicher Aktivierung des Scraping der Dienst eine verbindliche Überprüfung aller Erweiterungen, die Mellowtel verwenden, einführt, um sicherzustellen, dass das Scraping standardmäßig deaktiviert ist (Aktivierung nur nach ausdrücklicher Zustimmung des Nutzers) und eine sichtbare Schaltfläche zum Deaktivieren vorhanden ist. Anfragen von Erweiterungen, die die Überprüfung nicht bestanden haben, werden in Quarantäne gestellt und ignoriert.

Im Laufe der Arbeit stellen Erweiterungen, die die Mellowtel-Bibliothek verwenden, eine Websocket-Verbindung zu einem externen Server her, der in der AWS-Cloud gehostet wird, über die Informationen zur Verfügbarkeit des Benutzers, Land, Bandbreite und Aktivierung der Scraping-Unterstützung des Benutzers übermittelt werden. Periodisch werden über die Verbindung Heartbeat-Anfragen gesendet, die die Erreichbarkeit des Clients überprüfen. Wenn Aufträge zum Laden von Inhalten auf die vom Benutzer aufgerufenen Seiten eingehen, wird ein unsichtbares iframe eingefügt, über das das Scraping erfolgt.

Um externe Seiten aus dem iframe zu laden, der beim Surfen auf anderen Websites eingefügt wird, umgeht die Bibliothek vorübergehend den im Browser bereitgestellten Schutz vor dem Laden von Drittinhalten, indem sie die HTTP-Header Content-Security-Policy und X-Frame-Options entfernt und sie zurückgibt, nachdem die benötigte Seite geladen wurde. Das Entfernen erfolgt durch Modifikation der Netzwerkanfragen mithilfe der API declarativeNetRequest (das Add-on benötigt ein separates Berechtigungsanfrage für den Zugriff auf diese API). Das vorübergehende Deaktivieren der Header Content-Security-Policy und X-Frame-Options wirkt sich negativ auf die Sicherheit aus, da es vorübergehend den Schutz vor Angriffen mit zwischenzeitlichem Scripting (XSS) aufhebt.

Die Mellowtel-Plattform ist mit dem Unternehmen Olostep verbunden, das eine API für Scraping anbietet, die in der Lage ist, Bot-Schutz zu umgehen und gleichzeitig bis zu 100.000 Anfragen pro Minute durchzuführen. Eine solche Aktivität des Dienstes, die im Kontext einer Website angewendet wird, kann mit einem verteilten DoS-Angriff verglichen werden. Der Dienst kann auch potenziell Benutzer als Proxys verwenden, um Inhalte aus privaten Websites zu extrahieren, die nur in Subnetzen zugänglich sind, auf die der Benutzer Zugriff hat über VPN.

Quelle: opennet.ru

60GB SSD 8Gb DDR4