גוגל ומיקרוסופט הסירו מחנויות התוספים שלהן תוסף פופולרי בשם ModHeader, אחרי שחברת אבטחה גילתה בתוכו רכיב נסתר שאסף את רשימת האתרים שבהם המשתמש גולש. לתוסף היו כ-1.6 מיליון התקנות בכרום ובאדג', והרכיב היה מוטמע בגרסה הרשמית שהופצה בחנות, לא בזיוף.

מה קרה

ModHeader הוא כלי שמאפשר לשנות "כותרות" של בקשות שהדפדפן שולח לאתרים, ובעיקר מפתחי תוכנה משתמשים בו. חוקרים מחברת האבטחה הבריטית Stripe OLT בדקו את קוד התוסף וגילו בתוכו רכיב תוכנה נסתר שאסף את שמות האתרים שהמשתמש ביקר בהם, הצפין אותם, ושלח אותם פעם ביום לשרת חיצוני בכתובת api.stanfordstudies.com. החוקרים אימתו מול החתימה הדיגיטלית של גוגל שהרכיב אכן היה חלק מהתוסף המקורי. בפועל הרכיב היה במצב רדום, רשימת ההרשאות שלו הייתה ריקה, ואין הוכחה שהוא באמת שלח נתונים של מישהו, אבל היכולת הייתה שם ומוכנה להפעלה. מיקרוסופט הסירה את התוסף מאדג' ב-3 ביולי, וגוגל הסירה אותו מכרום שבוע לאחר מכן.

למה זה חשוב לכם

תוספי דפדפן מקבלים גישה רחבה למה שאתם עושים ברשת: אילו אתרים אתם פותחים, ולפעמים גם מה שאתם מקלידים בהם. הפרשה הזאת מראה שגם תוסף עם מיליוני משתמשים, שעבר את הבדיקות של החנות הרשמית, יכול להסתיר בתוכו רכיב שאוסף מידע עליכם. מספר ההתקנות הגבוה והביקורות הטובות לא מבטיחים שהתוסף בטוח. חשוב לזכור גם שתוסף יכול להיות תמים ביום ההתקנה, ולקבל עדכון שמוסיף לו יכולות איסוף מאוחר יותר, בלי שתשימו לב. רשימת האתרים שבהם אתם מבקרים חושפת עליכם הרבה, מהבנק שבו יש לכם חשבון ועד תחומי העניין הפרטיים שלכם.

מה עושים?

היכנסו לרשימת התוספים בדפדפן (בכרום: תפריט ואז "הרחבות", באדג' באופן דומה) ומחקו כל תוסף שאתם לא מזהים או כבר לא משתמשים בו.

אם מותקן אצלכם ModHeader, הסירו אותו. ייתכן שהדפדפן כבר כיבה אותו אוטומטית.

לפני התקנת תוסף חדש, בדקו מי המפתח שמאחוריו וקִראו אילו הרשאות הוא מבקש. תוסף פשוט שמבקש גישה "לכל האתרים" הוא סימן להיזהר.

עדיף להתקין תוספים רק כשבאמת צריך אותם, ולעבור מדי פעם על הרשימה ולנקות את מה שלא בשימוש.

כל תוסף שאתם מוסיפים הוא עוד גורם שאתם נותנים בו אמון; ככל שיש לכם פחות תוספים, יש פחות דרכים לעקוב אחריכם.