image

Mozilla verspreidt besmette Firefox addons

vrijdag 5 februari 2010, 13:27 door Redactie, 11 reacties

Duizenden Firefox-gebruikers zijn besmet geraakt door uitbreidingen die ze via de website van Mozilla hebben gedownload. Het gaat om twee add-ons, genaamd Master Filer en de Sothink Web Video Downloader, waar een Trojaans paard in werd aangetroffen. Het installeren van de add-ons zorgde ervoor dat het Trojaanse paard volledige controle over het systeem kreeg. Mozilla adviseert om beide extensies direct te verwijderen, maar merkt op dat dit niet het Trojaanse paard van het systeem haalt. Daarvoor moet men een virusscanner gebruiken. Het probleem treft alleen Windows computers.

Controle
Het gaat om versie 4.0 van de Sothink Web Video Downloader, nieuwere versies zijn niet besmet. Toch is deze add-on tussen februari 2008 en mei 2008 zo'n vierduizend keer gedownload. De besmette Master Filer uitbreiding was tussen september 2009 en januari 2010 actief, en heeft zo'n 600 systemen besmet. De add-ons werden op 25 januari en 2 februari van dit jaar verwijderd.

Het is niet de eerste keer dat Mozilla gebruikers van Firefox infecteert. In 2008 was het raak met het Vietnamese taalpack, dat ook een Trojaans paard herbergde. De opensource ontwikkelaar scant add-ons en extensies wel op malware, maar wist ook nu de Trojaanse paarden niet te detecteren. Beide add-ons zijn inmiddels van Mozilla's website verwijderd.

Reacties (11)
05-02-2010, 13:31 door Anoniem
Logisch als je zoekt naar malware ipv scant op enkel goede dingen. (Whitelisting vs Blacklisting), maar die discussie wil ik niet beginnen. Ik denk ook niet dat je van Mozilla kan verwachten dat ze al de source code gaan nakijken van elke extensie die wordt beschikbaar gesteld.
05-02-2010, 14:26 door Anoniem
En dan te bedenken dat Mozilla een zogenaamde veilige browser moet zijn. Jammer dat ze hun eigen zaakjes niet eens
controleren m.b.t. de Add-ons.

Verder zou Mozilla Firefox ook nog andere zaken kunnen aanpassen in hun browser (wat je nu wel handmatig kan instellen) zoals bijv. de referrer op 0 zetten, en dergelijke. Daarmee kan men op een site zien van welke vorige site je komt.

Jammer dat Firefox hun browser niet standaart van zulke dingen voorziet.
Ook de Add-ons "Ghostery", BetterPrivacy, en "TarckMeNot" zou ik liever als standaard zijnde zien geinstalleerd, en
zeker bij een browser die het precidaat veilig door het leven wil gaan.

Hoop dat dit ooit een keertje gaat komen, want we worden er alleen maar beter van i.p.v. slechter, mede door de data
verzamelwoede van enkele bedrijven c.q. website's.
05-02-2010, 14:32 door Anoniem
ze hebben wel een review-proces, maar niet voor experimental addons;

What are experimental add-ons?

Experimental add-ons are newer add-ons which have not yet undergone our public review process. Many of these add-ons may be in prototype form. Since they are untested by our editorial team, they may be alpha, beta or pre-production in quality, performance and features.

Caution should be used when installing experimental add-ons, as they have not been tested by an editor and may harm your computer configuration.
05-02-2010, 14:44 door Anoniem
Door Anoniem: Logisch als je zoekt naar malware ipv scant op enkel goede dingen. (Whitelisting vs Blacklisting), maar die discussie wil ik niet beginnen.

Hoe zou je willen controleren op "goede dingen"? Dat is niet uitvoerbaar. Mozilla moet de plug-ins testen op malware. Dat kan door scannen op malware, door ze te gebruiken en gedrag te monitoren en door source code te bekijken.
05-02-2010, 15:20 door Anoniem
Dit zou nou eens bij Internet Explorer moeten voorkomen. Dan was het gescheld hier niet van de lucht geweest. Maar voor Mozilla blijven we lief, want Firefox is toch zo'n geweldige browser?
05-02-2010, 16:18 door Anoniem
Door Anoniem: Dit zou nou eens bij Internet Explorer moeten voorkomen. Dan was het gescheld hier niet van de lucht geweest. Maar voor Mozilla blijven we lief, want Firefox is toch zo'n geweldige browser?

Interessant, dat je zelfs bij een artikel over andere software dan IE toch meteen de noodzaak voelt in de verdediging te springen.

Die experimentals waren al een slecht idee toen het geintroduceerd werd, wmb gaan ze weer terug naar alleen reviewed addons. (en ja dan zal er ongetwijfeld nog wel eens eentje doordringen, maar de kans wordt weer een stukje kleiner)
05-02-2010, 16:48 door Anoniem
Door Anoniem:
Verder zou Mozilla Firefox ook nog andere zaken kunnen aanpassen in hun browser (wat je nu wel handmatig kan instellen) zoals bijv. de referrer op 0 zetten, en dergelijke. Daarmee kan men op een site zien van welke vorige site je komt.

Zoek binnen de add-ons op referer en je vindt er zo een stuk of vijf die dat via verschillende benaderingen voor je regelen.

Die referers zijn nou juist iets waar ik niet zo'n probleem mee heb. Je kan via referers niet zien welke website toevallig de vorige was die een bezoeker bezocht, er moet een referentie (hyperlink, image-link) in die pagina gevolgd worden om een referer te krijgen. Ik zie niet in hoe een webmaster langs die weg meer dan heel gefragmenteerde en vermoedelijk weinig zeggende informatie over bezoekers kan verzamelen. Wat die bezoeker op de site zelf doet kan hoe dan ook gelogd worden. Als een aantal websites door dezelfde partij gerund worden of samenspannen om gezamenlijk informatie te verzamelen kan dat ook door klokken gelijk te zetten en IP-adressen uit de verschillende logs te matchen, zodat de referer waarschijnlijk weinig of niets toevoegt. Je kan dat als een enkele website beschouwen, in wezen.

Ik heb er geen moeite mee als een webmaster kan zien welke andere websites naar zijn of haar site verwijzen, of die direct afbeeldingen en andere content in hun pagina's opnemen, en via welke zoekopdrachten mensen zijn website vinden.

Ik maak me veel meer zorgen om al die RSS-feeds die, in plaats van direct naar de doelpagina's te wijzen, via een externe partij lopen die zo op grote schaal surfgedrag kan monitoren. Google is zo'n partij die er vaak tussen zit. Ik was een tijdje RSS-grootgebruiker bij allerlei nieuwssites, maar dat ben ik weer aan het afbouwen om die reden.
05-02-2010, 16:58 door Anoniem
Door Anoniem: Dit zou nou eens bij Internet Explorer moeten voorkomen. Dan was het gescheld hier niet van de lucht geweest. Maar voor Mozilla blijven we lief, want Firefox is toch zo'n geweldige browser?

Als je gelijk had gehad dan zou ik verwachten dat het nu scheldreacties op Windows had geregend, het enige besturingssysteem waarop het probleem zich voordoet volgens het artikel. Ik heb er niet een gezien. Kennelijk heb je ongelijk. Misschien tijd om je eigen vooroordelen over dit forum eens kritisch te bekijken?

Tip voor als je alleen loopt te trollen: ga eens de deur uit en kijk andere mensen eens vriendelijk aan. Je zal versteld staan van hoe vriendelijk de reacties zijn die je terugkrijgt. Da's veel leukere aandacht.
05-02-2010, 17:18 door Anoniem
Door Anoniem:
Door Anoniem: Dit zou nou eens bij Internet Explorer moeten voorkomen. Dan was het gescheld hier niet van de lucht geweest. Maar voor Mozilla blijven we lief, want Firefox is toch zo'n geweldige browser?

Interessant, dat je zelfs bij een artikel over andere software dan IE toch meteen de noodzaak voelt in de verdediging te springen.

Die experimentals waren al een slecht idee toen het geintroduceerd werd, wmb gaan ze weer terug naar alleen reviewed addons. (en ja dan zal er ongetwijfeld nog wel eens eentje doordringen, maar de kans wordt weer een stukje kleiner)

Hij heeft gelijk
zodra er alleen al MS of IE staat staan de bashers meteen in de rij
Nou ik gebruik IE, FF en Chrome
Ze zijn alle drie goed, en soms goed klote
En nee niks van de add-ons gewoon default
07-02-2010, 12:05 door Anoniem
Door Anoniem:
Jammer dat Firefox hun browser niet standaart van zulke dingen voorziet.
Ook de Add-ons "Ghostery", BetterPrivacy, en "TarckMeNot" zou ik liever als standaard zijnde zien geinstalleerd, en
zeker bij een browser die het precidaat veilig door het leven wil gaan.

Hoop dat dit ooit een keertje gaat komen, want we worden er alleen maar beter van i.p.v. slechter, mede door de data
verzamelwoede van enkele bedrijven c.q. website's.

http://www.security.nl/artikel/32259/1/Ghostery_plugin_verkocht_aan_Betteradvertising.html
12-02-2010, 01:56 door Marti van Lin
Inmiddels blijkt het in een van de twee gevallen om een false positive te gaan en betrof het 700 in plaats van "duizenden" gebruikers:

Warnings that version 4.0 of Sothink Video Downloader add-on was contaminated by a Trojan were wrong and down to a false positive triggered by the McAfee anti-virus scanner used by Mozilla rather than the presence of real malware. The add-on, withdrawn from download last week because of malware concerns, has now been restored.
Bron: http://www.theregister.co.uk/2010/02/11/firefox_add_on_false_alarm/
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.