Les extensions de navigateur impliquent la construction d'un réseau distribué de scraping pour les bots AI.

Les chercheurs en sécurité de Secure Annex ont observé une augmentation de la popularité d'une nouvelle méthode de monétisation des extensions de navigateur, dans laquelle les utilisateurs d'extensions forment un réseau distribué utilisé pour le scraping (l'indexation du contenu des sites). Les systÚmes des utilisateurs sont utilisés comme bots web et proxies pour télécharger le contenu des sites : l'extension de navigateur installée reçoit des instructions d'indexation des sites depuis un serveur externe, puis lance le téléchargement du contenu demandé dans un iframe caché et transmet les données reçues à un service externe. Dans les catalogues Chrome, Firefox et Edge, l'utilisation de ce schéma de monétisation a été identifiée dans 245 extensions, totalisant 909 000 installations.

Le fonctionnement s'organise par l'intégration dans le code des extensions de navigateur d'une bibliothÚque JavaScript open source appelée mellowtel.js, fournie sous licence LGPLv3. La bibliothÚque est développée par le projet Mellowtel, qui promeut une nouvelle plateforme de monétisation, applicable non seulement aux extensions de navigateur mais également aux programmes basés sur les frameworks Flutter et Electron. L'idée principale de la plateforme est que les développeurs d'extensions de navigateur et d'applications peuvent gagner de l'argent non pas par la diffusion de publicités ou par des méthodes douteuses comme la vente de données qui violent la vie privée des utilisateurs, mais en exécutant des tùches d'indexation de contenu web pour entraßner des systÚmes d'IA.

Le besoin des entreprises d'IA en donnĂ©es pour entraĂźner leurs modĂšles a conduit Ă  l'Ă©mergence de nombreux bots qui indexent des sites sans limite raisonnable de l'intensitĂ© des requĂȘtes, ignorant les rĂšgles d'indexation de robots.txt. Ces bots crĂ©ent une charge parasitaire Ă©norme sur serveurs, perturbant le bon fonctionnement des systĂšmes et prenant du temps aux administrateurs. RĂ©cemment, ils ont commencĂ© Ă  ĂȘtre activement bloquĂ©s (par exemple, le rĂ©seau de diffusion de contenu Cloudflare a mis en place une option pour bloquer ces bots par dĂ©faut).

Les entreprises d'IA sont prĂȘtes Ă  payer pour l'indexation, et la plateforme Mellowtel a offert la possibilitĂ© de rĂ©pondre Ă  ce besoin en impliquant les utilisateurs ordinaires dans le processus de collecte de donnĂ©es Ă  partir de sites web. La plateforme reverse 55 % des fonds gĂ©nĂ©rĂ©s par la collaboration avec les entreprises d'IA aux propriĂ©taires des extensions. Le projet est entiĂšrement lĂ©gitime et insiste sur le fait que la participation au scraping doit ĂȘtre volontaire et activĂ©e uniquement aprĂšs le consentement explicite de l'utilisateur. Il est sous-entendu que l'utilisateur, en signe de remerciement envers les dĂ©veloppeurs de l'extension, peut activer le mode scraping et leur apporter un soutien financier indirect.

Le problĂšme est que tous les dĂ©veloppeurs d'extensions ne sont pas prĂȘts Ă  travailler de maniĂšre honnĂȘte et transparente. Certaines extensions essaient d'activer la monĂ©tisation de Mellowtel Ă  l'insu de l'utilisateur, contournant ainsi les rĂšgles du service, ce qui fait que l'utilisateur devient participant Ă  un rĂ©seau dĂ©centralisĂ© pour le tĂ©lĂ©chargement de donnĂ©es Ă  partir de sites sans son consentement explicite. Parmi 45 extensions Chrome utilisant Mellowtel, 12 ont dĂ©jĂ  Ă©tĂ© bloquĂ©es par Google pour activitĂ© malveillante. Dans le catalogue de Microsoft, 8 des 129 extensions ont Ă©tĂ© bloquĂ©es, et dans le catalogue de Mozilla, 2 des 71 extensions ont Ă©tĂ© arrĂȘtĂ©es. Les raisons de la suppression ne sont pas dĂ©taillĂ©es, mais il n'est pas exclu que cela soit dĂ» Ă  un usage incorrect de Mellowtel.

Le dĂ©veloppeur de Mellowtel a dĂ©clarĂ© que pour rĂ©soudre le problĂšme de l'activation potentielle cachĂ©e du scraping, le service met en place une vĂ©rification obligatoire de toutes les extensions utilisant Mellowtel pour s'assurer que le scraping est dĂ©sactivĂ© par dĂ©faut (activation uniquement aprĂšs le consentement explicite de l'utilisateur) et qu'un bouton visible pour le dĂ©sactiver est prĂ©sent. Les requĂȘtes provenant d'extensions ne passant pas la vĂ©rification seront mises en quarantaine et ignorĂ©es.

Dans le cadre du fonctionnement des extensions utilisant la bibliothĂšque Mellowtel, une connexion websocket est Ă©tablie avec un serveur externe hĂ©bergĂ© dans le cloud AWS, Ă  travers lequel des informations sur la disponibilitĂ© de l'utilisateur, le pays, la bande passante de la connexion et l'activation de la prise en charge du scraping par l'utilisateur sont transmises. PĂ©riodiquement, des requĂȘtes heartbeat sont envoyĂ©es via la connexion pour vĂ©rifier la disponibilitĂ© du client. Lorsqu'il y a des tĂąches de chargement de contenu dans les pages consultĂ©es par l'utilisateur, un iframe cachĂ© est insĂ©rĂ©, Ă  partir duquel le scraping est effectuĂ©.

Pour charger des pages externes depuis l'iframe, ajoutĂ© lors de la visite d'autres sites, la bibliothĂšque contourne temporairement la protection contre le chargement de contenu tiers fournie par le navigateur, en supprimant les en-tĂȘtes HTTP Content-Security-Policy et X-Frame-Options, et les rĂ©tablit aprĂšs que la page nĂ©cessaire a Ă©tĂ© chargĂ©e. La suppression se fait via la modification des requĂȘtes rĂ©seau Ă  l'aide de l'API declarativeNetRequest (pour accĂ©der Ă  cette API, les extensions demandent une autorisation spĂ©ciale). La dĂ©sactivation temporaire des en-tĂȘtes Content-Security-Policy et X-Frame-Options affecte nĂ©gativement la sĂ©curitĂ©, car elle retire pendant un certain temps la protection standard contre les attaques par script intersites (XSS).

La plateforme Mellowtel est affiliĂ©e Ă  l'entreprise Olostep, qui propose une API de scraping capable de contourner la protection contre les bots et d'effectuer simultanĂ©ment jusqu'Ă  100 000 requĂȘtes par minute. Une telle activitĂ© de service, appliquĂ©e dans le contexte d'un seul site, peut ĂȘtre comparĂ©e Ă  la rĂ©alisation d'une attaque DoS distribuĂ©e. Le service peut Ă©galement potentiellement utiliser les utilisateurs comme proxy pour extraire du contenu de sites privĂ©s, accessibles uniquement dans des sous-rĂ©seaux auxquels l'utilisateur a accĂšs via VPN.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster