KĂŒberturvalisuse uurijad Secure Annexist on pööranud tĂ€helepanu uue brauserilaiendite monetiseerimise meetodi populaarsuse kasvule, kus laiendite kasutajatest moodustatakse jaotatud vĂ”rk, mida kasutatakse veebisisu skrapimiseks (indeksiks muutmiseks). Kasutajate sĂŒsteeme kasutatakse veebibottidena ja proksidena, et alla laadida veebilehtede sisu â paigaldatud brauserilaiend saab vĂ€liselt serverilt juhised veebilehtede indekseerimiseks, seejĂ€rel kĂ€ivitab see eraldi peidetud iframe'is nĂ”utud sisu laadimise ja edastab saadud andmed vĂ€lisele teenusele. Chrome'i, Firefoxi ja Edge'i kataloogides on selle monetiseerimise skeemi kohaldamine tuvastatud 245 laiendis, kokku 909 000 installatsiooniga.
Töö korraldatakse lĂ€bi brauserilaiendite koodi lisamise avatud JavaScripti teegi mellowtel.js kaudu, mis on vĂ€lja antud LGPLv3 litsentsi alusel. Teeki arendab Mellowtel, mis edendab uut monetiseerimise platvormi, mida saab kasutada mitte ainult brauserilaiendites, vaid ka Flutteri ja Electroni raamistikul pĂ”hinevates rakendustes. Platvormi pĂ”hieesmĂ€rk on see, et brauserilaiendite ja rakenduste arendajad saavad raha teenida mitte reklaamide kuvamise vĂ”i kasutaja privaatsust mĂ”jutavate kahtlaste meetodite, nĂ€iteks andmete mĂŒĂŒmise, vaid AI-sĂŒsteemide Ă”petamiseks web-sisu indekseerimise ĂŒlesannete tĂ€itmise kaudu.
AI-ettevĂ”tete vajadus andmete jĂ€rele mudelite koolitamiseks on loonud hulga roboteid, mis indekseerivad saite ilma mĂ”istliku piiranguta pĂ€ringute saatmise intensiivsusele ning eiravad robots.txt indekseerimise reegleid. Need robotid genereerivad tohutut parasiitset koormust serveritesse, rikuvad sĂŒsteemide normaalset toimimist ja vĂ”tavad administraatorite aega; viimase aja jooksul on neid aktiivselt hakanud blokeerima (nĂ€iteks, Cloudflare on rakendanud vaikimisi selliste botide blokeerimise vĂ”imaluse).
AI-ettevĂ”tted on valmis maksma indekseerimise eest ning platvorm Mellowtel on loonud vĂ”imaluse rahuldada sarnast vajadust, kaasates tavalisi kasutajaid andmete kogumisse veebilehtedelt. Platvorm edastab lisandmoodulite omanikele 55% tuludest, mis on saadud koostööst AI-ettevĂ”tetega. Projekt on tĂ€ielikult legaalne ja nĂ”uab, et osalemine kraapimises oleks vabatahtlik ning aktiveeritaks ainult pĂ€rast kasutaja selgesĂ”nalist nĂ”usolekut. Eeldatakse, et kasutaja vĂ”ib tĂ€nutundes arendajatele lisandmooduli arendamise eest aktiveerida kraapimisreĆŸiimi ja pakkuda neile kaudset rahalist toetust.
Probleem on selles, et mitte kĂ”ik lisade arendajad ei ole valmis töötama ausalt ja avatult. MĂ”nedel lisadel pĂŒĂŒavad nad varjatult kasutaja eest aktiveerida Mellowteli monetiseerimist teenuse reeglite rikkumisega, mis viib selleni, et kasutaja saab ilma selgesĂ”nalise nĂ”usolekuta osaleda jaotussĂŒsteemis andmete laadimiseks saitidelt. 45 Chrome'i lisast, mis kasutavad Mellowteli, on 12 juba Google'i poolt pahatahtliku tegevuse tĂ”ttu blokeeritud. Microsofti kataloogis on 129 lisast blokeeritud 8 ning Mozilla kataloogis 71 lisast blokeeritud 2. Eemaldamise pĂ”hjuseid ei ole detailselt kirjeldatud, kuid ei saa vĂ€listada, et pĂ”hjuseks oli Mellowteli ebaĂ”ige kasutamine.
Mellowteli arendaja teatas, et vĂ”imaliku varjatud skriptingu probleemi lahendamiseks tuleb kĂ”ikidel Mellowteli kasutavatel lisadel kohustuslikult lĂ€bi viia kontroll, et skripting oleks vaikimisi keelatud (aktiveerimine alles pĂ€rast kasutaja selgesĂ”nalist nĂ”usolekut) ja olemas oleks nĂ€htav nupp selle keelamiseks. Lisade kontrollimist mittelĂ€binud ĂŒlesannete pĂ€ringud paigutatakse karantiini ja neid ignoreeritakse.
Töötamise kĂ€igus lisandused, mis kasutavad Mellowtel raamatukogu, loovad websocket-ĂŒhenduse AWS-i pilves asuva vĂ€listootjaga, mille kaudu edastatakse teavet kasutaja kĂ€ttesaadavuse, riigi, vĂ”rgu ribalaiuse ja skrapingu toetuse aktiveerimise kohta. Aeg-ajalt saadetakse ĂŒhenduse kaudu heartbeat-pĂ€ringud, mis kontrollivad kliendi kĂ€ttesaadavust. Kui kasutaja vaadatavatele lehtedele on ĂŒlesandeid sisu laadimiseks, sisestatakse peidetud iframe, millest toimub skraping.
Veebilehtede laadimiseks iframe'i kaudu, mille kaudu vaadatakse teisi saite, ĂŒletab teek ajutiselt brauseris pakutud kaitse kolmanda osapoole sisu laadimise vastu, eemaldades HTTP-pealkirjad Content-Security-Policy ja X-Frame-Options ning tagastades need pĂ€rast vajaliku lehe laadimist. Eemaldamine toimub vĂ”rgu pĂ€ringute muutmise kaudu API declarativeNetRequest abil (selle API juurde pÀÀsemiseks peavad laiendused taotlema eraldi Ă”igusi). Content-Security-Policy ja X-Frame-Options pealkirjade ajutine vĂ€ljalĂŒlitamine mĂ”jutab turvalisust negatiivselt, kuna see eemaldab teatud ajaks standardse kaitse ristsaidetega skriptimise (XSS) rĂŒnnakute eest.
Mellowtel platvorm on seotud ettevĂ”ttega Olostep, mis pakub API-t skriptaamiseks, suudab mööda minna robotite kaitset ja teostada samal ajal kuni 100 000 pĂ€ringut minutis. Sellist teenuse tegevust, mida rakendatakse ĂŒhe saidi kontekstis, saab vĂ”rrelda jaotatud DoS-rĂŒnnakuga. Teenust vĂ”ib samuti potentsiaalselt kasutada kasutajaid proxy-na, et sisu kĂ€tte saada privaatsetelt saitidelt, mis on juurdepÀÀsetavad ainult alavĂ”rkudest, kuhu kasutaja pÀÀseb kaudu VPN.
Allikas: opennet.ru
