W stosowanym w uBlock Origin filtrze dodano zasady blokowania typowych skryptów skanowania portów sieciowych na lokalnym systemie użytkownika. Przypomnijmy, że w maju skanowanie lokalnych portów podczas otwierania strony eBay.com. Okazało się, że taka praktyka nie ogranicza się do eBay i wiele (Citibank, TD Bank, Sky, GumTree, WePay itp.) stosuje skanowanie portów lokalnego systemu użytkownika przy otwieraniu swoich stron, wykorzystując kod do wykrywania prób połączeń z zainfekowanych komputerów, dostarczany przez serwis ThreatMetrix.
W przypadku eBay sprawdzano 14 portów sieciowych związanych z serwerami zdalnego dostępu, takimi jak VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin i RDP. Najprawdopodobniej sprawdzenie ma na celu obecności śladów zainfekowania systemu złośliwym oprogramowaniem w celu zapobieżenia oszukańczym zakupom z wykorzystaniem botnetów. Skanowanie może być także stosowane do uzyskania danych do pośredniej .
Podczas skanowania stosuje się technikę polegającą na próbie nawiązywania połączeń z różnymi portami sieciowymi hosta 127.0.0.1 (localhost) za pośrednictwem Fakt istnienia otwartego portu sieciowego ustala się pośrednio na podstawie różnic w obsłudze błędów połączenia z aktywnymi i nieużywanymi portami sieciowymi. WebSocket umożliwia wysyłanie wyłącznie zapytań HTTP, ale takie zapytanie dla nieaktywnego portu kończy się błędem od razu, a dla aktywnego portu jedynie po pewnym czasie, które upływa na próbę nawiązania połączenia. Ponadto, w przypadku nieaktywnego portu WebSocket zwraca kod błędu połączenia (ERR_CONNECTION_REFUSED), a w przypadku aktywnego — kod błędu negocjacji połączenia.
Oprócz skanowania portów WebSocket może do ataków na systemy web deweloperów, uruchamiających w lokalnym systemie obsługiwacze WebSocket dla aplikacji React. Zewnętrzna strona może przebadać porty sieciowe, określić obecność takiego obsługiwacza i połączyć się z nim. Jeśli deweloper popełni błąd, atakujący może uzyskać dostęp do zawartości danych diagnostycznych, które mogą zawierać fragmenty poufnych informacji.
Źródło: opennet.ru
