多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
赛门铁克威胁猎手团队最新报告披露,多款数款拥有数百万活跃用户的热门Chrome扩展程序正在通过未加密的HTTP连接静默泄露用户敏感数据 ,严重威胁用户隐私安全。扩展

尽管宣称提供安全浏览、程序存明数据分析或便捷界面等功能,文传威胁但SEMRush Rank、输风私安PI Rank、险用MSN新标签页 、户隐Browsec VPN和DualSafe密码管理器等扩展程序正在以明文形式传输关键信息,全受包括浏览域名、多款设备ID、源码下载热门操作系统详情和使用分析数据,扩展使用户面临中间人攻击(MITM)风险。程序存明
其中两款SEO工具——SEMRush Rank和PI Rank——被发现通过HTTP将用户访问的文传威胁域名直接发送至rank.trellian.com,域名数据被附加在查询字符串中。输风私安每当用户使用排名功能时,这些请求就会将浏览行为暴露给任何能够监控网络流量的第三方。
报告警告称 :"由于HTTP不提供加密,任何能够嗅探网络流量的人都可以读取这些域名信息。"
VPN扩展竟成数据泄露源头更令人意外的模板下载是拥有600万用户的Browsec VPN扩展 ,这款标榜提供"安全私密网络体验"的产品 ,其卸载过程竟通过HTTP泄露使用统计数据和唯一用户ID。

Browsec VPN在后台代码中设置了卸载URL | 图片来源:赛门铁克
报告指出 :"该扩展设置了卸载URL...默认指向HTTP端点...并附加了使用统计数据和唯一用户ID。"此外 ,Browsec的清单文件允许连接数十个不安全的HTTP端点,与其VPN品牌定位形成鲜明矛盾。源码库
微软系扩展泄露设备指纹微软旗下的MSN新标签页和MSN主页扩展程序被发现泄露持久性设备ID 、操作系统类型和版本号 。报告强调:"网络上的被动监听者很容易收集这些ID...进而建立精细的用户画像。"这些安装量超过50万的扩展程序会长期暴露单个用户的重复请求 ,实质上构建了设备指纹和浏览习惯档案。
密码管理器也未能幸免即便是DualSafe密码管理器与数字保险库这类安全工具 ,高防服务器也被发现向stats.itopupdate.com发送未加密的遥测数据 ,包括扩展版本、浏览器语言和使用类型 。虽然未观察到凭证信息传输,但密码管理器通过不安全渠道泄露任何遥测数据的讽刺现象引起了研究人员关注。
报告指出:"密码管理器使用未加密请求传输遥测数据的事实 ,削弱了对其整体安全态势的信任。"目前DualSafe团队已修复该漏洞 ,建站模板将所有外发遥测数据切换为HTTPS传输。
安全专家发出紧急警告报告最后向用户和开发者发出警告 :"未加密流量极易被实施中间人攻击的恶意方获取...这种风险绝非理论假设 。"赛门铁克建议受影响扩展程序的用户立即卸载 ,除非开发者已发布更新改用加密通信。开发者被敦促默认采用HTTPS,特别是在处理任何用户相关数据时——即使是分析数据也不例外。
相关文章
在网络安全领域,有许多开源的安全工具和项目可供企业安全团队和分析师们使用,而发现先进开源网络安全项目的一个有效方法就是在GitHub中进行针对性的搜索和查询。有数据显示,目前在GitHub中已经存在了2025-12-07
在一个日益互联的世界中,了解物联网安全的基本要素至关重要。物联网(IoT)彻底改变了我们与周围世界的联系方式。然而,确保数据安全的迫切需要是由这种日益增长的联系带来的。我们将在本文中探讨关于物联网安全2025-12-07
小型企业缺乏预算最常见的安全事件是网络钓鱼、勒索软件和用户帐户泄露。然而,规模较小的企业通常很少拥有处理安全威胁的预算和资源。事实上,一半以上的小型企业表示,缺乏预算是他们面临的最大安全挑战。Netw2025-12-07
The cyber express 网站消息,某论坛用户爆料知名体育用品零售商迪卡侬一起数据泄露事件,大约 8000 名员工个人信息在此前迪卡侬数据泄露事件中被曝光,这些信息目前已在暗网上“共享”。据2025-12-07
WAFWeb应用程序防火墙)无疑是过去几十年里应用最广泛、最成熟的网络安全产品之一,大部分拥有Web应用程序的组织都会部署应用WAF,以保护数据和资产避免被非法闯入。然而,随着DevOps敏捷应用开发2025-12-07
Gartner估计,到2023年,全球最终用户在公共云服务上的支出将增长21.7%,达到近6000亿美元。即使在经济低迷的情况下,大多数企业都在想方设法勒紧裤腰带,云计算仍然是一项很少有公司愿意2025-12-07

最新评论