Sicherheitsexperten von Secure Annex haben einen Anstieg der Nutzung eines neuen Monetarisierungsansatzes für Browsererweiterungen festgestellt. Bei diesem Ansatz wird ein Netzwerk von Nutzern der Erweiterungen gebildet, das für das Scraping (Indizierung von Webseiteninhalten) eingesetzt wird. Die Systeme der Nutzer fungieren dabei als Web-Bots und Proxys, um Inhalte von Webseiten herunterzuladen – die installierte Browsererweiterung erhält von einem externen Server Anweisungen zur Indizierung der Webseiten und lädt anschließend in einem separaten, versteckten iframe den angeforderten Inhalt herunter, bevor die erhaltenen Daten an einen externen Dienst übermittelt werden. In den Verzeichnissen von Chrome, Firefox und Edge wurde diese Monetarisierungsmethode in 245 Erweiterungen entdeckt, die insgesamt 909.000 Installationen aufweisen.
Die Organisation erfolgt durch die Integration einer offenen JavaScript-Bibliothek namens mellowtel.js in den Code, die unter der LGPLv3-Lizenz bereitgestellt wird. Diese Bibliothek wird von dem Projekt Mellowtel entwickelt, das eine neue Monetarisierungsplattform fördert, die neben Browsererweiterungen auch in Anwendungen auf Basis der Frameworks Flutter und Electron verwendet werden kann. Das Hauptziel der Plattform besteht darin, dass Entwickler von Browsererweiterungen und Anwendungen Geld verdienen können, ohne auf Werbung oder fragwürdige Methoden wie den Verkauf von Daten, die die Privatsphäre der Benutzer beeinträchtigen, zurückgreifen zu müssen. Stattdessen verdienen sie durch die Durchführung von Indizierungsaufgaben für Webinhalte zur Schulung von KI-Systemen.
Der Bedarf von KI-Unternehmen an Daten zur Schulung von Modellen hat zur Entstehung zahlreicher Bots geführt, die Websites ohne angemessene Begrenzung der Anfrageintensität indizieren und die Regeln zur Indizierung in der robots.txt ignorieren. Diese Bots erzeugen eine enorme parasitäre Belastung auf Server, beeinträchtigen die normale Funktionsfähigkeit von Systemen und rauben den Administratoren wertvolle Zeit. In letzter Zeit werden sie zunehmend aktiv blockiert (zum Beispiel hat das Content Delivery Network Cloudflare eine Option zur standardmäßigen Blockierung solcher Bots implementiert).
AI-Unternehmen sind bereit, für die Indizierung zu zahlen, und die Plattform Mellowtel bietet die Möglichkeit, diesem Bedarf gerecht zu werden, indem sie normale Benutzer in den Prozess der Datensammlung von Websites einbezieht. Die Plattform gibt den Erweiterungsinhabern 55% der Einnahmen aus der Zusammenarbeit mit AI-Unternehmen. Das Projekt ist vollständig legitim und besteht darauf, dass die Teilnahme am Scraping freiwillig sein sollte und nur nach ausdrücklicher Zustimmung des Benutzers aktiviert werden kann. Es wird angenommen, dass der Benutzer den Entwicklern der Erweiterung zur Dankbarkeit den Scraping-Modus aktivieren und ihnen indirekt finanzielle Unterstützung zukommen lassen kann.
Das Problem ist, dass nicht alle Entwickler von Erweiterungen bereit sind, fair und transparent zu arbeiten. Einige Erweiterungen versuchen, die Monetarisierung von Mellowtel heimlich zu aktivieren, wodurch der Benutzer ohne ausdrückliche Zustimmung Teil eines verteilten Netzwerks zur Datenübertragung von Websites wird. Von 45 Chrome-Erweiterungen, die Mellowtel verwenden, wurden bereits 12 von Google wegen bösartiger Aktivitäten blockiert. Im Microsoft-Katalog wurden von 129 Erweiterungen 8 gesperrt, und im Mozilla-Katalog wurden von 71 Erweiterungen 2 blockiert. Die Gründe für die Löschung werden nicht detailliert, es ist jedoch nicht ausgeschlossen, dass eine falsche Verwendung von Mellowtel der Grund dafür war.
Der Entwickler von Mellowtel hat erklärt, dass zur Lösung des Problems mit der möglichen heimlichen Aktivierung des Scraping-Services eine verpflichtende Überprüfung aller Mellowtel-Anwendungen eingeführt wird, um sicherzustellen, dass das Scraping standardmäßig deaktiviert ist (Aktivierung nur nach ausdrücklicher Zustimmung des Benutzers) und dass eine sichtbare Schaltfläche zum Deaktivieren vorhanden ist. Anfragen von nicht überprüften Erweiterungen werden in Quarantäne gestellt und ignoriert.
Während der Nutzung des Add-ons wird eine Websocket-Verbindung zu einem externen Server hergestellt, der auf der AWS-Cloud gehostet wird. Über diese Verbindung werden Informationen über die Verfügbarkeit des Nutzers, das Land, die Bandbreite und die Aktivierung der Scraping-Unterstützung übermittelt. Regelmäßig werden Heartbeat-Anfragen über die Verbindung gesendet, um die Erreichbarkeit des Clients zu überprüfen. Bei Anfragen zum Laden von Inhalten wird ein verstecktes iframe in die vom Nutzer betrachteten Seiten eingefügt, über das das Scraping erfolgt.
Um externe Seiten aus einem iframe zu laden, der beim Besuch anderer Websites eingebaut wird, umgeht die Bibliothek vorübergehend den im Browser bereitgestellten Schutz gegen das Laden von Drittinhalten, indem sie die HTTP-Header Content-Security-Policy und X-Frame-Options entfernt und diese zurückgibt, nachdem die erforderliche Seite geladen wurde. Das Entfernen erfolgt durch die Modifikation von Netzwerk-Anfragen mithilfe der API declarativeNetRequest (für den Zugriff auf diese API müssen die Erweiterungen eine separate Erlaubnis anfordern). Das vorübergehende Deaktivieren der Header Content-Security-Policy und X-Frame-Options hat negative Auswirkungen auf die Sicherheit, da es vorübergehend den eingebauten Schutz vor Cross-Site-Scripting-Angriffen (XSS) aufhebt.
Die Mellowtel-Plattform ist mit dem Unternehmen Olostep verbunden, das eine API für das Scraping anbietet, die in der Lage ist, Bot-Schutz zu umgehen und gleichzeitig bis zu 100.000 Anfragen pro Minute auszuführen. Eine solche Aktivität des Dienstes, die im Kontext einer einzigen Website angewendet wird, ist vergleichbar mit einer Verteilung von DoS-Angriffen. Der Dienst könnte auch potenziell Benutzer als Proxys nutzen, um Inhalte von privaten Websites abzurufen, die nur über Subnetze zugänglich sind, auf die der Benutzer zugreift durch VPN.
Quelle: opennet.ru
