谷歌Chrome浏览器新功能亮相,可有效抵御黑客攻击

X0_0X2024-02-20 14:55:16


近日,谷歌正在测试一项新功能,以防止恶意公共网站通过用户浏览器攻击内部专用网络上的设备和服务。新版本将能够检测并阻止恶意分子通过网络钓鱼等手段试图控制用户局域网内其他设备的行为。


简单来说,就是为了防止家中或电脑上的设备(如打印机或路由器)遭遇互联网上的不良网站攻击。


根据 Chrome 平台状态网站的信息,此次更新将新增一项安全特性,能够在网站访问用户局域网设备之前进行快速检查。当网站尝试连接局域网内其他设备时,Chrome 将会确认连接来源的安全性以及目标设备是否允许此类连接。


阻止对内部网络的不安全请求


此次拟议的“专用网络访问保护”功能在初期阶段可能会误将一些合法的连接判定为恶意行为并加以阻拦,在Chrome 123中处于“仅警告”模式,在公共网站指导浏览器访问用户专用网络中的另一个站点之前进行检查。


检查的内容包括验证请求是否来自安全环境,同时发送初步请求,通过称为 CORS 预检请求的特定请求,查看网站 B(例如环回地址上运行的 HTTP 服务器或路由器的网络面板)是否允许从公共网站访问。


与现有的子资源和 Worker 保护不同,该功能专门针对导航请求。其主要目的是保护用户的私人网络免受潜在威胁。


在谷歌提供的一个示例中,开发人员展示了一个公共网站上的 HTML iframe,它可以执行 CSRF 攻击,改变访问者本地网络路由器的 DNS 配置。


<iframe href="https://admin:admin@router.local/set_dns?server1=123.123.123.123"> </iframe>

当浏览器检测到公共网站试图连接到内部设备时,浏览器将首先向该设备发送预检请求。如果没有回应,连接将被阻止。如果内部设备做出回应,它就会使用 "Access-Control-Request-Private-Network"(访问控制请求-私人网络)标头告诉浏览器是否允许该请求。这样向内部网络设备发出的请求就会被自动阻止,除非该设备明确允许从公共网站进行连接。


在警告阶段,即使检查失败,该功能也不会阻止请求。开发人员会在 DevTools 控制台中看到一个警告,让他们有时间在更严格的执行开始之前进行调整。



谷歌阻止网页重载请求 来源:Google 谷歌


该页面将包含一条"BLOCKEDBYPRIVATE_NETWORK_ACCESS_CHECKS"谷歌 Chrome 浏览器错误信息,告诉你什么情况下页面无法加载,因为它没有通过专用网络访问安全检查。


安全升级背后的理念


这项开发的目的是防止互联网上的恶意网站利用用户内部网络中设备和服务器的漏洞,包括防止对用户路由器和本地设备上运行的软件界面进行未经授权的访问等等。


为防止外部网站向专用网络(localhost 或专用 IP 地址)内资源发出的恶意请求,谷歌在 2021 年开始已经有开发该功能的想法。


谷歌的目标是降低 "SOHO Pharming "攻击和 CSRF(跨站请求伪造)漏洞等风险,待相关漏洞修复完毕且开发者完成应用调整之后,谷歌很可能会逐步放开对恶意连接的拦截功能。


参考来源:New Google Chrome feature blocks attacks against home networks (bleepingcomputer.com)


网络攻击谷歌
本作品采用《CC 协议》,转载必须注明作者和本文链接
云近日发布的调查结果显示,微软产品工具在政府中的普遍使用降低了安全性。
据报道,印度正在寻找比被飞马系统更低调的新型间谍软件,与之竞争的监控软件制造商正准备竞标纳伦德拉•莫迪政府提供的利润丰厚的交易。据知情人士透露,印度国防和情报官员已决定,斥资至多1.2亿美元从风险敞口较小的竞争对手那里采购间谍软件。据透露,预计将有大约12家竞争对手加入竞标过程,填补人权组织和美国总统拜登政府对NSO施加的压力造成的空白。
两个有国家背景的朝鲜黑客组织在修复漏洞的前几周利用Chrome中的远程代码执行漏洞实施了网络攻击,攻击者为其漏洞利用部署了多种保护措施。
据外媒,4月1日,威胁分析小组记录了一次针对安全研究人员的网络攻击,这些攻击背后的同一行为者为一家名为 "SecuriElite "的公司。的说法,这个网站在页面底部有一个链接,指向他们的PGP公钥,该公钥起到了诱导访问网站的作用。
2022 年前四个月在乌克兰发生的破坏性网络攻击比过去八年更多。
据 CrowdStrike 最新发布的“2023年全球威胁报告”,超过七成网络攻击并未使用包括勒索软件在内的恶意软件。
7月底,网络安全项目Project Zero发布报告,描述2019年网络攻击中的漏洞利用,得出了关于零日漏洞检测的一些有趣结论。Stone还指出,在微软产品中发现的11个零日漏洞里,只有4个针对Windows 10用户,这也可能是检测偏差的一个指征。相反,这一现象恰恰表明,安全行业应该重点检测针对上述操作系统的攻击。这很令人惊讶,因为供应商应该更便于检测零日漏洞。
今年以来,攻击面管理的相关技术探讨和行业热度快速上升,并被Gartner、Forrester等推荐为新兴技术
Google称,任何Google用户都可以注册参加“高级保护”,不过要高级保护就要牺牲一部分便利性。
X0_0X
暂无描述