home.social

#wtyczki — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #wtyczki, aggregated by home.social.

fetched live
  1. Bogata telemetria – rozszerzenia w Open VSX zbierały dane i wykorzystywały nazwy innych wtyczek

    Badacze bezpieczeństwa z Manifold zidentyfikowali 77 złośliwych rozszerzeń do Visual Studio Code w Open VSX. Wykorzystują one nazwy i opisy prawdziwych wtyczek z VS Code Marketplace. Zidentyfikowane rozszerzenia zostały już usunięte z Open VSX. TLDR: 58 wtyczek było lżejszym wariantem kampanii. Wysyłały swojemu właścicielowi nazwę hosta użytkownika, a czasami także...

    #WBiegu #Openvsx #Telemetria #Vscode #Wtyczki

    sekurak.pl/bogata-telemetria-r

  2. Kampania fałszywych rozszerzeń VPN dla Chrome. Część podszywała się pod znane marki

    Badacze z Socket zidentyfikowali kampanię ponad 700 darmowych wtyczek do przeglądarki Chrome. Były to narzędzia VPN i proxy opublikowane przy użyciu co najmniej 40 kont deweloperskich. Część z nich (274) podszywa się pod znane marki VPN. Analiza kodu 525 z nich wykazała, że prawie wszystkie kierują ruch z przeglądarki użytkownika...

    #Aktualności #Chrome #Cyberawareness #VPN #Wtyczki

    sekurak.pl/kampania-falszywych

  3. Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

    Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu...

    #WBiegu #Podatność #Rce #Wordpress #Wtyczki

    sekurak.pl/krytyczna-podatnosc

  4. 11 mln instalacji, zdalna konfiguracja i szerokie uprawnienia – ryzykowna wtyczka Adblock for YouTube

    Badacze z Island zidentyfikowali wtyczkę do przeglądarki Chrome, która – jak się okazało – miała możliwość wstrzykiwania kodu JavaScript do dowolnej strony internetowej. Wystarczyłaby zmiana w odpowiedzi zwracanej przez serwer, bez modyfikacji kodu rozszerzenia. Mowa o Adblock for YouTube, czyli wtyczce zainstalowanej ponad 11 milionów razy i zbierającej dobre oceny...

    #WBiegu #Chrome #Wtyczki #Youtube

    sekurak.pl/11-mln-instalacji-z

  5. Czy wtyczki do pobierania TikToków powinny zbierać tyle danych? Kampania 12 złośliwych rozszerzeń Chrome i Edge

    Badacze bezpieczeństwa z LayerX ujawnili kampanię obejmującą co najmniej 12 rozszerzeń do przeglądarek Chrome i Edge, które pod pozorem narzędzi do pobierania nagrań wideo z TikToka, zbierają dane o urządzeniach użytkowników. Dodatkowo dynamicznie pobierają konfigurację, dzięki czemu potencjalnie możliwe jest wprowadzanie zmian w działaniu wtyczki bez konieczności publikowania nowych wersji....

    #WBiegu #Chrome #Edge #Tiktok #Wtyczki

    sekurak.pl/czy-wtyczki-do-pobi

  6. CursorJacking – rozszerzenia mają dostęp do bazy SQLite z kluczami API użytkowników

    Gdy myślimy o bezpieczeństwie AI, często przychodzą nam do głowy hasła takie jak “jailbreaking”, “prompt injection” i zabezpieczenia po stronie samych modeli językowych. Warto jednak pamiętać, że “narzędzia AI” mają również problemy niezwiązane wcale z AI. Znany wielu programistom, wspierany przez LLM edytor kodu Cursor przechowuje klucze API w bazie...

    #WBiegu #Ai #Bezpieczeństwo #Cursor #Wtyczki

    sekurak.pl/cursorjacking-rozsz

  7. 108 złośliwych rozszerzeń Chrome i wspólna infrastruktura C2

    Nieraz pisaliśmy już o złośliwych wtyczkach, które choć zdawały się być (i czasem przez długi czas były) nieszkodliwe, tak naprawdę wykradały dane swoim użytkownikom. Badacze z Socket zidentyfikowali 108 złośliwych rozszerzeń do Chrome, które – choć publikowane z pięciu różnych kont – kontaktują się z tą samą infrastrukturą C2. Łącznie...

    #WBiegu #Bezpieczeństwo #Chrome #Telegram #Wtyczki

    sekurak.pl/108-zlosliwych-rozs

  8. Złośliwa kampania 30 wtyczek – “narzędzi AI” w Chrome. Wspólny kod, infrastruktura i anonimowy twórca

    Badacze z LayerX odkryli kampanię rozszerzeń do Chrome, które podszywały się pod asystentów AI do streszczania, czatu, pisania i obsługi maili. Choć na pierwszy rzut oka narzędzia te wydają się wiarygodne, ich architektura umożliwia wprowadzenie “po cichu” dowolnych aktualizacji bez jakiejkolwiek zmiany w Chrome Web Store ani interakcji użytkownika. Wszystkie...

    #Aktualności #Teksty #Ai #Chrome #Wtyczki

    sekurak.pl/zlosliwa-kampania-3

  9. Przejęta subdomena i phishing we wtyczce do Outlooka. Jak martwy projekt stał się wektorem ataku?

    Badacze bezpieczeństwa z Koi zidentyfikowali złośliwy dodatek do Microsoft Outlook. Przypadek jest jednak o tyle ciekawy, że twórca rozszerzenia wcale nie jest atakującym. TLDR: W 2022 roku w Microsoft Office Add-in Store pojawiło się narzędzie do planowania spotkań – AgreeTo. Zdobyło pewne grono użytkowników, ale po jakimś czasie jego autor...

    #Aktualności #Ciekawostki #Outlook #Phishing #Wtyczki

    sekurak.pl/przejeta-subdomena-

  10. Jak można było kraść pliki serwowane na localhost? Podatność XSS we wtyczce Live Preview (VSCode)

    Badacze z OX Research odkryli podatność w rozszerzeniu Live Preview do Visual Studio Code. Pozwala ona złośliwym stronom internetowym ominąć zabezpieczenia i uzyskać dostęp do kodu źródłowego projektu, a także plików konfiguracyjnych (w folderze, w którym użytkownik uruchomił wtyczkę). Atakujący są w stanie zdalnie wykraść poświadczenia, klucze dostępu oraz inne...

    #Aktualności #WBiegu #Podatność #Vscode #Wtyczki #XSS

    sekurak.pl/jak-mozna-bylo-kras

  11. Kolejne złośliwe wtyczki do Chrome. Na celowniku użytkownicy systemów ERP / HR

    Badacze z firmy Socket zidentyfikowali 5 złośliwych rozszerzeń do Chrome, których celem było przejmowanie kont w korporacyjnych systemach HR / ERP. Cztery z nich były publikowane przez twórcę databycloud1104, natomiast piąte – choć publikowane przez softwareaccess, działa w bardzo zbliżony sposób. Łącznie rozszerzenia te dotarły do ponad 2300 użytkowników –...

    #WBiegu #Chrome #Erp #Malware #Wtyczki

    sekurak.pl/kolejne-zlosliwe-wt

  12. Te wtyczki do przeglądarki mogą Cię szpiegować. Odinstaluj je Eksperci z firmy LayerX ostrzegają przed 17 złośliwymi rozszerzeniami do przeglądarek, które mogą podszywać się pod narzęd...

    #Bezpieczeństwo #cyberbezpieczeństwo #Firefox #przeglądarki #internetowe #wtyczki

    Origin | Interest | Match
  13. Złośliwe proxy za opłatą? Kolejne “interesujące” wtyczki w Chrome

    Badacze z Socket zidentyfikowali dwa złośliwe rozszerzenia w Chrome Web Store, które istniały co najmniej od 2017 roku. Rozszerzenia są reklamowane jako narzędzia do testowania prędkości sieci z wielu lokalizacji. Użytkownicy płacą za subskrypcje, wierząc że kupują “normalną” usługę. Oba rozszerzenia kierują jednak ruch sieciowy przeglądarki przez serwery twórców. Rozszerzenia...

    #Aktualności #Awareness #Chrome #Wtyczki

    sekurak.pl/zlosliwe-proxy-za-o

  14. Jak wykupione rozszerzenia Chrome zmieniły się w malware i adware

    Dzisiaj praktycznie wszystko można zrobić w przeglądarce. Korzystanie z dedykowanej aplikacji do maili, pakietu biurowego czy komunikatora nie jest konieczne, bo większość takich usług działa również w wersjach webowych. Co za tym idzie, przeglądarka staje się de facto środowiskiem do uruchamiania innych aplikacji. TLDR: A środowisko takie musi być wygodne,...

    #Aktualności #Adware #Chrome #Malware #Wtyczki

    sekurak.pl/jak-wykupione-rozsz

  15. Masz za dużo wtyczek w przeglądarce czyli kilka słów o kampanii ShadyPanda

    Badacze z Koi zidentyfikowali trwającą od 7 lat kampanię złośliwych rozszerzeń do przeglądarek, które zainstalowało ok. 4,3 mln użytkowników Chrome i Edge. Liczne rozszerzenia – w tym oznaczona przez Chrome jako Featured i Verified wtyczka Clean Master – po latach zwykłego działania otrzymywały złośliwe aktualizacje. TLDR: Wtyczki zaczęły pobierać co...

    #Aktualności #Awareness #Chrome #Prywatność #Wtyczki

    sekurak.pl/masz-za-duzo-wtycze

  16. Kolejne złośliwe VPN-y w Chrome – jak wtyczki wykorzystują przyznane uprawnienia

    Nie tak dawno, bo pod koniec sierpnia pisaliśmy o pozornie nieszkodliwej wtyczce VPN do Chrome, która – jak się okazało – potajemnie rejestrowała zawartość ekranu. Niestety nie był to zupełnie odosobniony przypadek. Badacze z LayerX odkryli kampanię złośliwych wtyczek – głównie VPN, ale także blokery reklam i inne. Rozszerzenia te...

    #Aktualności #Awareness #Chrome #Prywatność #VPN #Wtyczki

    sekurak.pl/kolejne-zlosliwe-vp

  17. #Wtyczki to świetny sposób na to, by poszerzyć funkcjonalność programów. W gruncie rzeczy, wtyczki są tak przydatne, że niektóre projekty decydują się minimalizować podstawową funkcjonalność i oczekiwać, że wszystko, czego nam potrzeba, dostarczą wtyczki.

    Wtyczki są super. A potem nagle okazuje się, że spotykamy się z jednym lub więcej z poniższych problemów:

    • API głównego programu się zmienia i niektóre wtyczki przestają działać.
    • Niektóre wtyczki zostają porzucone (i patrz: poprzedni punkt).
    • Niektóre porzucone wtyczki doczekują się forków, i teraz różne projekty wymagają różnych forków tej samej wtyczki, które dodatkowo są ze sobą niezgodne.
    • Niektórzy ludzie wolą napisać własną wtyczkę od zera niż użyć istniejącej (z jakiegokolwiek powodu).
    • Wszystkie wtyczki są ładowane automatycznie, więc przypadkowe wtyczki zainstalowane w twoim systemie psują przypadkowe paczki.

    #Gentoo #Python #PyTest #setuptools

Share on Mastodon

Enter the server where you have an account.