首页 > 业界 > 关键词  > 网站最新资讯  > 正文

Spook.js:可绕过Google严苛网站隔离安全功能获取密码等数据

2021-09-14 09:10 · 稿源: cnbeta

为了应对 Spectre 漏洞,Google 推出了名为“Strict Site Isolation”(严苛网站隔离)的安全功能,主要是防止未经授权的数据被盗。不过近日一支由多所国际大学组成的团队发现了 Spook.js,这种恶意的 JavaScript 代码可以绕过 Google 的这项安全功能从其他标签中获取密码等敏感数据。

目前,安全专家已经证实 Intel 处理器和苹果 M1 芯片受到影响,但 AMD 芯片也被认为存在风险,但是目前并没有得到充分证明。

该团队由乔治亚理工学院、阿德莱德大学、密歇根大学和特拉维夫大学的研究人员组成。他们说,“尽管 Google 试图通过部署严格的网站隔离来缓解 Spectre,但在某些情况下,通过恶意的 JavaScript 代码提取信息仍然是可能的”。

研究人员继续说:“更具体地说,我们表明,攻击者控制的网页可以知道用户当前正在浏览同一网站的哪些其他页面,从这些页面中获取敏感信息,甚至在自动填充时恢复登录凭证(例如,用户名和密码)。我们进一步证明,如果用户安装了一个恶意扩展,攻击者可以从 Chrome 扩展(如凭证管理器)中检索数据”。

安全研究人员分享了几段视频,展示了 Spook.js 的行动。在第一段视频中,该攻击被用来从 Chrome 浏览器的内置凭证管理器中获取 Tumblr 博客的密码。

在第二个视频中,一个恶意的浏览器扩展被用来从 LastPass 盗取主密码。

举报

  • 相关推荐
  • AI工具导航网站哪个好?如何更快找到真正适合自己的高效AI工具?AIbase帮你解决难题

    AIbase导航平台致力于帮助用户快速精准地找到优质AI工具。通过严格筛选与分类,提供主流高效工具,避免信息冗余。支持多维度深度对比,包括核心功能、模型基础、价格及用户真实评价,助用户理性选择。一键直达官方入口,省去繁琐步骤,确保安全可靠。适合AI新人、效率追求者及专业人士使用,提升工作效率,降低试错成本。

  • B站要变成AI站

    互联网平台都在跟AI结合,B站没有成为例外。从新一季度财报来看,B站的AI味儿也越来越浓了。 8月21日,B站公布第二季度业绩,总营收达73.4亿元人民币,同比增长20%。其中,游戏业务收入为16.1亿元,同比增长60%,广告业务收入为24.5亿元,同比增长20%。由此推动B站毛利率从去年同期的29.9%提升至36.5%,调整后净利润达到5.6亿元,创下历史最好成绩。 从整体来看,B站生态集聚

  • 铭凡推出N5 Pro高性能NAS主机:搭载AMD AI 9 HX 370处理器、支持144TB容量

    知名迷你PC厂商MINISFORUM推出首款高性能NAS主机N5系列,包含N5和N5 Pro两款型号。N5 Pro搭载AMD锐龙AI9 HX370处理器(12核24线程/5.1GHz)和Radeon 890M核显;N5采用锐龙7H255处理器(8核16线程/4.9GHz)和780M核显。主机支持5个HDD+3个M.2硬盘(含2个U.2企业级接口),最高144TB存储容量,配备双通道DDR5内存(最高96GB)并支持ECC校验。接口方面配备2个USB4、多个USB3.2/2.0、10G/5G网口及HDMI2.1,支持PCIe4.0扩展和OCulink外接显卡。该系列兼具NAS存储与高性能计算能力,适合虚拟化、娱乐等多场景使用,N5售价3749元起,N5 Pro售价6239元起。

  • ChatGPT安全漏洞被曝光:无需点击即可盗用户数据!

    据媒体报道,近日,OpenAI旗下连接器(Connectors)被曝存在安全漏洞。 据悉,用户无需点击,攻击者就能从ChatGPT连接的第三方应用窃取敏感数据,甚至窃取API密钥。

  • 还清债务后,罗永浩为什么还要在B站“抛头露面”?

    你永远不能低估罗永浩。从新东方到锤子手机,从直播带货还债到上综艺保持公众曝光,从AR创业再到转型AI推出J1Assistant,他的每一次出现,总是伴随着流量与争议。 但你又不得不佩服他,同样是“失败企业家”,罗永浩显然比贾跃亭更有路人缘,大众对他的包容度、关注度都远不止于兴趣、谈资,更成了一种“内容信仰”。 意料之外的是,已经有诸多标签的忙碌的老罗,�

  • Lamett乐迈石晶快装秘籍!让武汉20年老宅“一键焕新”

    武汉黄先生一家140平米老宅经《梦想改造家》节目改造后焕然一新。设计师采用零甲醛添加的Lamett乐迈石晶地板,解决潮湿问题,提升防滑耐磨性能。空间重构实现客卧对调、主卧休闲办公一体化,厨房岛台增进家人互动。全屋原木色调营造温馨氛围,兼顾健康与美学,为五口之家打造安全舒适的生活环境。

  • 玫莉蔻出游季喀什站,在玫瑰与暮色共舞间,续写诗意时光

    在喀什古城,茉莉蔷品牌店主们用诗意生活诠释自由与优雅。没有KPI考核,只有车轮碾过戈壁的沙沙声与民谣交织。泼水节中水珠划出银亮弧线,吃瓜大赛与烤肉香气构成市井烟火诗学。维族姑娘翩翩起舞,友谊在舞步中自然生长。这场旅行将平凡日子过成诗,提醒我们生活不是竞速,而是带着爱与梦想的漫步。当暮色渐浓,这些瞬间拼凑出鲜活的品牌记忆——原来真正的优雅是将生命的热烈酿成一杯玫瑰茶,温暖每个相视而笑的瞬间。

  • AI 工具导航网站哪个好?超全 AI 工具导航网站推荐指南

    本文介绍了当前主流AI工具导航平台的特点和优势,帮助用户快速找到合适工具。重点推荐了5个平台:Futurepedia收录3000+工具,分类细致并提供实测指南;Insidr.ai含500+工具,适合专业用户查找;AI Parabellum对4500+工具进行深度测评;Product Hunt适合发现前沿新品;AIBase覆盖13000+工具,支持多维度筛选。特别推荐AIBase因其工具覆盖广、分类细、更新快、界面友好,并提供详细使用教程和API文档,是寻找AI工具的一站式解决方案。

  • 大妈火车站逆行被绊倒身亡 家属索赔 法院:驳回

    ​近日,惠州市惠城区人民法院公布了一起引发关注的案例:因自身过错摔倒身亡,家属却向他人索赔,法院最终给出了明确判决。 时间回溯到2019年3月8日,王姨计划乘坐火车前往河北省石家庄市,儿子小王送她到火车站进站候车。当天中午12时22分23秒,两人行至火车站二楼进站口西侧人工检票口,此时乘客小张手拉行李箱经过安检,也准备前往该检票口进站。 仅仅4秒后,�

  • 前瞻布局、政策开闸,AI喜临门站上脑机接口风口

    中国脑机接口技术发展迅速,重点布局非侵入式设备。2025世界机器人大会上展示了通过意念控制机械臂等应用,凸显非侵入式方案在安全性和用户体验上的优势。七部门联合发文明确2027年关键技术突破目标,支持非植入设备量产迭代。强脑科技等领军企业已实现0.1毫米级操作精度,并与喜临门合作推出全球首款AI床垫,将技术延伸至睡眠优化领域。行业预计2025年将迎来规模化应用元年,从健康管理到医疗康复展现巨大潜力,但技术成熟度、数据安全等挑战仍需突破。

今日大家都在搜的词: