Brauserilaiendused kaasavad jaotatud võrgustiku loomisse AI-botide jaoks.

Küberturvalisuse uurijad Secure Annexist on pööranud tähelepanu uue brauserilaiendite monetiseerimise meetodi populaarsuse kasvule, kus laiendite kasutajatest moodustatakse jaotatud võrk, mida kasutatakse veebisisu skrapimiseks (indeksiks muutmiseks). Kasutajate süsteeme kasutatakse veebibottidena ja proksidena, et alla laadida veebilehtede sisu – paigaldatud brauserilaiend saab väliselt serverilt juhised veebilehtede indekseerimiseks, seejärel käivitab see eraldi peidetud iframe'is nõutud sisu laadimise ja edastab saadud andmed välisele teenusele. Chrome'i, Firefoxi ja Edge'i kataloogides on selle monetiseerimise skeemi kohaldamine tuvastatud 245 laiendis, kokku 909 000 installatsiooniga.

Töö korraldatakse läbi brauserilaiendite koodi lisamise avatud JavaScripti teegi mellowtel.js kaudu, mis on välja antud LGPLv3 litsentsi alusel. Teeki arendab Mellowtel, mis edendab uut monetiseerimise platvormi, mida saab kasutada mitte ainult brauserilaiendites, vaid ka Flutteri ja Electroni raamistikul põhinevates rakendustes. Platvormi põhieesmärk on see, et brauserilaiendite ja rakenduste arendajad saavad raha teenida mitte reklaamide kuvamise või kasutaja privaatsust mõjutavate kahtlaste meetodite, näiteks andmete müümise, vaid AI-süsteemide õpetamiseks web-sisu indekseerimise ülesannete täitmise kaudu.

AI-ettevõtete vajadus andmete järele mudelite koolitamiseks on loonud hulga roboteid, mis indekseerivad saite ilma mõistliku piiranguta päringute saatmise intensiivsusele ning eiravad robots.txt indekseerimise reegleid. Need robotid genereerivad tohutut parasiitset koormust serverid, rikuvad süsteemide normaalset toimimist ja võtavad administraatorite aega; viimase aja jooksul on neid aktiivselt hakanud blokeerima (näiteks, Cloudflare on rakendanud vaikimisi selliste botide blokeerimise võimaluse).

AI-ettevõtted on valmis maksma indekseerimise eest ning platvorm Mellowtel on loonud võimaluse rahuldada sarnast vajadust, kaasates tavalisi kasutajaid andmete kogumisse veebilehtedelt. Platvorm edastab lisandmoodulite omanikele 55% tuludest, mis on saadud koostööst AI-ettevõtetega. Projekt on täielikult legaalne ja nõuab, et osalemine kraapimises oleks vabatahtlik ning aktiveeritaks ainult pärast kasutaja selgesõnalist nõusolekut. Eeldatakse, et kasutaja võib tänutundes arendajatele lisandmooduli arendamise eest aktiveerida kraapimisrežiimi ja pakkuda neile kaudset rahalist toetust.

Probleem on selles, et mitte kõik lisade arendajad ei ole valmis töötama ausalt ja avatult. Mõnedel lisadel püüavad nad varjatult kasutaja eest aktiveerida Mellowteli monetiseerimist teenuse reeglite rikkumisega, mis viib selleni, et kasutaja saab ilma selgesõnalise nõusolekuta osaleda jaotussüsteemis andmete laadimiseks saitidelt. 45 Chrome'i lisast, mis kasutavad Mellowteli, on 12 juba Google'i poolt pahatahtliku tegevuse tõttu blokeeritud. Microsofti kataloogis on 129 lisast blokeeritud 8 ning Mozilla kataloogis 71 lisast blokeeritud 2. Eemaldamise põhjuseid ei ole detailselt kirjeldatud, kuid ei saa välistada, et põhjuseks oli Mellowteli ebaõige kasutamine.

Mellowteli arendaja teatas, et võimaliku varjatud skriptingu probleemi lahendamiseks tuleb kõikidel Mellowteli kasutavatel lisadel kohustuslikult läbi viia kontroll, et skripting oleks vaikimisi keelatud (aktiveerimine alles pärast kasutaja selgesõnalist nõusolekut) ja olemas oleks nähtav nupp selle keelamiseks. Lisade kontrollimist mitteläbinud ülesannete päringud paigutatakse karantiini ja neid ignoreeritakse.

Töötamise käigus lisandused, mis kasutavad Mellowtel raamatukogu, loovad websocket-ühenduse AWS-i pilves asuva välistootjaga, mille kaudu edastatakse teavet kasutaja kättesaadavuse, riigi, võrgu ribalaiuse ja skrapingu toetuse aktiveerimise kohta. Aeg-ajalt saadetakse ühenduse kaudu heartbeat-päringud, mis kontrollivad kliendi kättesaadavust. Kui kasutaja vaadatavatele lehtedele on ülesandeid sisu laadimiseks, sisestatakse peidetud iframe, millest toimub skraping.

Veebilehtede laadimiseks iframe'i kaudu, mille kaudu vaadatakse teisi saite, ületab teek ajutiselt brauseris pakutud kaitse kolmanda osapoole sisu laadimise vastu, eemaldades HTTP-pealkirjad Content-Security-Policy ja X-Frame-Options ning tagastades need pärast vajaliku lehe laadimist. Eemaldamine toimub võrgu päringute muutmise kaudu API declarativeNetRequest abil (selle API juurde pääsemiseks peavad laiendused taotlema eraldi õigusi). Content-Security-Policy ja X-Frame-Options pealkirjade ajutine väljalülitamine mõjutab turvalisust negatiivselt, kuna see eemaldab teatud ajaks standardse kaitse ristsaidetega skriptimise (XSS) rünnakute eest.

Mellowtel platvorm on seotud ettevõttega Olostep, mis pakub API-t skriptaamiseks, suudab mööda minna robotite kaitset ja teostada samal ajal kuni 100 000 päringut minutis. Sellist teenuse tegevust, mida rakendatakse ühe saidi kontekstis, saab võrrelda jaotatud DoS-rünnakuga. Teenust võib samuti potentsiaalselt kasutada kasutajaid proxy-na, et sisu kätte saada privaatsetelt saitidelt, mis on juurdepääsetavad ainult alavõrkudest, kuhu kasutaja pääseb kaudu VPN.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster