[ Zavřít ] 


 

RSS Kanál

 

Maxthon se velmi diví, že odesílá data do Číny KE STAŽENÍ ZDARMA

Svobodný multiplatformní prohlížeč Maxthon trpí několika vadami na kráse: je zranitelný vůči útoku typu man-in-the-middle a odesílá data do Číny. A nejsou to data ledajaká - vzhledem ke svému rozsahu mohou značně usnadnit kyberútok na zařízení, ze kterého pocházejí. Takové jsou alespoň výsledky analýzy expertů kyberbezpečnostních firem Fidelis Cybersecurity a Exatel.

 

Maxthon do cloudu neodesílá jen to, co by měl...

Jako špatný vtip se zdály první výsledky zkoumání polských bezpečnostních expertů Exatel. Ti za pomocí nástroje Fidelis Network, zjistili podivnou aktivitu prohlížeče Maxthon. Odesílal příliš mnoho údajů, ovšem v kódu HTTP paketu se často opakoval řetězec IllBeVerySurprisedIfThisTurnsUp - tedy Velmi bych se divil, kdyby si tohohle někdo všiml. Další zkoumání však ukázalo, že nejde o aprílový žertík, a jeho závěry nejsou nikterak veselé.

Identifikace souboru ueipdata.zip, deklarace jeho formátu a určení obsahu v kódu Maxthonu

Maxthon pravidelně odesílá data na interní servery společnosti v Číně. Jejich deklarovaný formát dat je image/pjpeg - tedy soubory obrázkového formátu, ve skutečnosti jde o komprimovaný ueipdata.zip, jež ukrývá data šifrovaná pomocí AES-128-ECB. Ta zahrnují:

  • informace o cílovém zařízení:
    • verze operačního systému, rozlišení monitoru; 
    • typ a rychlost procesoru, velikost nainstalované operační paměti; 
    • umístění spustitelného souboru maxthon.exe v systému; 
    • stav blokátoru reklamy a počet zablokovaných reklam; 
    • URL adresa domovské stránky;
  • URL adresy - v plné podobě - všech navštívených webů včetně URL adres uživatelových dotazů na Googlu;
  • seznam veškerého nainstalovaného softwaru včetně číselného označení jeho verze.

Dle expertů Exatelu tato data: „Umožňují provedení cíleného útoku na vybraného uživatele tím, že odhalují seznam nainstalovaných programů včetně jejich konkrétních verzí, z nichž některé mohou být zranitelné. Navíc zahrnují i historii brouzdání uživatele a seznam jeho vyhledávání na Googlu.“

Seznam veškerého softwaru vč. verzí nainstalovaného na sledovaném zařízení

Rozsah těchto dat široce překračuje deklaraci dobrovolného User Experience Improvement Program, jehož cílem má být „sběr statistik a údajů o zařízení za užití dobrovolných a anonymních prostředků pro účely ladění chyb a zlepšování výkonu browseru“. Krom toho jsou data ueipdata.zip odesílána na servery Maxthonu bez ohledu na souhlas uživatele s účastí v User Experience Improvement Program.

A takhle vypadá záznam seance návštěvy internetbanking polské mBank v Maxthonu

Špatné zprávy tím nekončí, jak uvádí zpráva Exatel: 

„Vzhledem k další chybě vývojářů browseru - tentokráte pochybení v kryptografické architektuře - mohou být data, která jsou odesílána bez předchozího souhlasu uživatele, zachycena a zašifrována jakýmkoliv potenciálním útočníkem. Jediné, co k tomu útočník potřebuje, je dostat se mezi prohlížeč uživatele a servery Maxthonu. Zachycenou komunikaci pak již snadno dešifruje pomocí AES symetrických klíčů, které získá přímo z binárního kódu Maxthonu pomocí reverzního inženýrství.“

Kauza Maxthonu tak zcela kopíruje kauzu dalšího čínského prohlížeče Baidu. Tvůrci obou browserů jsou nejen neskutečně ofrklí, co se týče narušování soukromí uživatelů a bezpečí jejich systémů, ale také lajdáčtí a lhostejní vůči zabezpečení fungování svého nástroje vůbec. Obě kauzy potvrzují oprávněnost podezřívavosti vůči čínskému softwaru, která již nemůže být nadále označována za nesmyslnou paranoiu.

Verze operačního systému včetně aplikovaného Service Packu a stav používání AdBlocku - to vše Maxthon nabonzuje

Maxthon na výtky vyhýbavě zareagoval způsobem, že vlastně existují 2 typy User Experience Improvement Program a že ten, který uživatele neodsouhlasují, posílá jen naprosto základní informace. Podrobná technická zpráva Exatelu s výzvou s nápravou skutečné situace zůstala ignorována.

Maxthon má aktuálně 0,75 - 1 % tržního podílu browserů, což se v celosvětovém měřítku rovná stovkám miliónů denně ohrožených uživatelů.

Zdroje: ThreatGeek.com, Exatel.pl (PDF)

 

 

Tento program naleznete ke stažení v našem katalogu www.instaluj.cz

 

 

 

 

 

Software za pár korun? Často výhra jenom na první pohled

Na rozdíl třeba od značkového oblečení neoriginální software pouhým pohledem často nerozpoznáte. Nepříjemně překvapit vás ale může i dlouho potom, co jej poprvé rozbalíte. ...

Wedos čelil 300 Gbps DDoS

b/s (v anglické verzi bps) je jednotka přenosové rychlosti a znamená bit za sekundu. Kilobit je tisíc bitů, Megabit milión bitů. A gigabit miliarda bitů. Útok o objemech přes 300 miliard bitů za sekundu zamířil na služby a síťové prostředky Wedos, a stal se tak novým...

Hledat karty přidává Nedávno zavřené karty

Vývojáři Google Chrome si stále pohrávají s fičurkou Hledat karty, která nejen umožňuje hledat mezi otevřenými panely prohlížeče, ale také je svisle zobrazit jejich reprezentanty. Nově mezi zobrazené položky přidávají i kategorii Nedávno zavřené karty....

Mozilla uvolnila lokální překladač Bergamot

Mozilla už delší dobu vyvíjí pro Firefox lokální překladač Bergamot, na jehož práci se nepodílí žádné cloudové překladače, ani jiné online služby. Tento offline překladač už dostal rozšíření pro Firefox, dostupné na GitHubu a...


 
© 2005-2021 PS Media s.r.o. - digital world
 

reklama