Turvauuringute ettevĂ”tte Secure Annex teadlased on tĂ€hele pannud, et on tĂ”usnud uue brahivori laienduste rahastamismeetodi populaarsus, mille kĂ€igus moodustatakse kasutajatest jaotatud vĂ”rk, mida kasutatakse kraapimiseks (veebilehtede sisu indekseerimiseks). Kasutajate sĂŒsteeme kasutatakse veebirobotitena ja proksidena, et alla laadida veebilehtede sisu â installitud brahivori laiendus saab vĂ€liselt serverilt juhiseid veebilehtede indekseerimiseks, seejĂ€rel kĂ€ivitab eraldi varjatud iframe allalaadimise ja edastab saadud andmed vĂ€listeenusele. Chrome'i, Firefoxi ja Edge'i kataloogides on selle rahastamisskeemi kasutamine tuvastatud 245 laienduses, mille koosseisus on kokku 909 tuhat paigaldust.
Töö korraldatakse avatud JavaScripti raamatukogu mellowtel.js, mis tarnitakse LGPLv3 litsentsi all, integreerimise kaudu brahivori laienduste koodiga. Raamatukogu arendatakse Mellowtel projekti poolt, mis edendab uut rahastamisplatvormi, mida saab kasutada mitte ainult brahivori laiendustes, vaid ka Flutteri ja Electoni raamistike pĂ”hjal arendatud programmides. Platvormi peamine idee on, et brahivori laienduste ja rakenduste arendajad saavad raha teenida mitte reklaamide nĂ€itamise vĂ”i kahtlaste meetodite, nagu kasutajate privaatsust rikkumise kaudu andmete mĂŒĂŒmise, vaid veebisisu indekseerimise ĂŒlesannete tĂ€itmise kaudu AI-sĂŒsteemide Ă”petamiseks.
AI-ettevĂ”tete vajadus andmete jĂ€rele mudelite koolitamiseks on suurendanud arvukate robotite hulka, mis indekseerivad veebilehti, jĂ€rgimata mĂ”istlikult pĂ€ringute saatmise intensiivsust ja eirates robots.txt indekseerimise reegleid. Need robotid loovad tohutu parasiitliku koormuse serverid, rikuvad sĂŒsteemide normaalset toimimist ja vĂ”tavad administraatorite ajast, seetĂ”ttu on viimastel aegadel hakanud neid aktiivselt blokeerima (nĂ€iteks Cloudflare'i sisu edastamise vĂ”rk on juurutanud vaikimisi sarnaste robotite blokeerimise vĂ”imaluse).
AI-ettevĂ”tted on valmis maksma indekseerimise eest ja platvorm Mellowtel on loonud vĂ”imaluse rahuldada seda vajadust, kaasates tavakasutajaid andmete kogumise protsessi veebisaitidelt. Platvorm edastab tĂ€ienduste omanikele 55% tuludest, mis saadakse koostööst AI-ettevĂ”tetega. Projekt on tĂ€iesti legitiimne ja rĂ”hutab, et osalemine skreipimises peaks olema vabatahtlik ning aktiveeritud ainult pĂ€rast kasutaja selget nĂ”usolekut. Eeldatavasti vĂ”ib kasutaja tĂ€nutunde tĂ”ttu arendajatele aktiveerida skreipimise reĆŸiimi ja pakkuda neile kaudset rahalist toetust.
Probleem on selles, et mitte kĂ”ik tĂ€ienduste arendajad ei ole valmis töötama ausalt ja avatud. MĂ”nes tĂ€ienduses ĂŒritatakse varjatult aktiveerida Mellowteli monetiseerimist, mööda minnes teenuse reeglitest, mis toob kaasa selle, et kasutaja satub ilma selge nĂ”usolekuta jaotunud vĂ”rku andmete allalaadimiseks veebisaitidelt. 45 Chrome'i tĂ€iendusest, mis kasutavad Mellowteli, on 12 juba Google'i poolt blokeeritud kahjuliku aktiivsuse tĂ”ttu. Microsofti kataloogis on 129 tĂ€iendusest blokeeritud 8, ning Mozilla kataloogis 71 tĂ€iendusest on blokeeritud 2. Eemaldamise pĂ”hjuseid ei detailiseerita, kuid ei exkludeerita, et pĂ”hjus vĂ”ib olla Mellowteli vale kasutamine.
Mellowteli arendaja teatas, et vĂ”imaliku varjatud skreipimise aktiveerimise probleemi lahendamiseks lĂ€heb teenus ĂŒle kohustuslikule kontrollile kĂ”ikide Mellowteli kasutavate tĂ€ienduste osas, et tagada, et skreipimine on vaikimisi deaktiveeritud (aktiveerimine ainult pĂ€rast kasutaja selget nĂ”usolekut) ja et on olemas nĂ€htav nupp, et skreipimist deaktiveerida. Kontrollimata tĂ€iendustelt saadetud ĂŒlesannete pĂ€ringud paigutatakse karantiini ja neid ignoreeritakse.
Tööprotsessi kĂ€igus kasutavad Mellowtel'i lisandmoodulid veebisocket'i ĂŒhendust vĂ€lise serveriga, mis asub AWS-is, kus edastatakse teavet kasutaja kĂ€ttesaadavuse, riigi, kanalite lairiba ja kasutaja skrapingu toe aktiveerimise kohta. Perioodiliselt saadetakse ĂŒhenduse kaudu sĂŒdame löögikĂŒsimusi, et kontrollida kliendi olemasolu. Kui ilmnevad sisulehe allalaadimise ĂŒlesanded, lisatakse vaadatavatele lehtedele peidetud iframe, kust toimub skraping.
VĂ€liste lehtede laadimiseks iframe'ist, mis lisatakse teiste veebisaitide vaatamisel, ĂŒletab raamatukogu ajutiselt brauseris pakutud kaitset kolmanda osapoole sisu laadimise vastu, lĂ”igates vĂ€lja HTTP-pealkirjad Content-Security-Policy ja X-Frame-Options, ning tagastades need pĂ€rast vajaliku lehe laadimist. LĂ”ikamine toimub vĂ”rgu pĂ€ringute modifitseerimise kaudu API declarativeNetRequest abil (selle API juurde juurdepÀÀsuks kĂŒsivad lisandmoodulid eraldi Ă”igusi). Content-Security-Policy ja X-Frame-Options pealkirjade ajutine vĂ€ljalĂŒlitamine mĂ”jutab turvalisust negatiivselt, kuna see eemaldab mingiks ajaks sisseehitatud kaitse ristsaidirĂŒnnakute (XSS) eest.
Mellowtel'i platvorm on seotud ettevĂ”ttega Olostep, mis pakub skrapingu API-d, mis suudab vĂ€ltida botikaitset ja samal ajal teostada kuni 100 000 pĂ€ringut minutis. Sellist teenuse aktiivsust, rakendatuna ĂŒhe saidi kontekstis, vĂ”ib vĂ”rrelda jaotatud DoS-rĂŒnnakuga. Teenust saab ka potentsiaalselt kasutada kasutajad proksi kaudu privaatsete lehtede sisu hankimiseks, mis on kergesti juurdepÀÀsetavad ainult alamvĂ”rkudest, kuhu kasutaja pÀÀseb juurde. VPN.
Allikas: opennet.ru
