タグ: 拡張機能セキュリティ

cyberpress.org

Google Chromeにリモート攻撃を可能にする複数のブラウザ脆弱性を修正

Googleはデスクトップ版Chromeの新しい安定版チャンネル(Stable Channel)アップデートをリリースし、ブラウザのコアコンポーネントに影響する5件の深刻度「高」のセキュリティ脆弱性を修正しました。 これらの脆弱性には複数の解放後使用(use-after-free)に関するメモリ安全性の問題が含まれて

gbhackers.com

Cursor AI拡張機能の脆弱性がデベロッパートークンを認証情報盗難に晒す

LayerXのセキュリティ研究者は、人気のあるAI搭載開発環境Cursorの重大な脆弱性を発見しました。「CursorJacking」と名付けられたこの欠陥はCVSSスコア8.2を持ち、開発者を直接的な認証情報盗難にさらします。インストールされたあらゆる拡張機能は、特別な権限やユーザー操作を必要とせずに、ユーザーのA

cyberpress.org

プロンプトインジェクションとデータ盗難のリスクがエージェンティックLLMブラウザに浮上

エージェンティックLLMブラウザのプロンプトインジェクションとデータ盗難のリスクは、日常的なウェブバグを完全なセッション侵害パスに変えており、攻撃者がAIエージェントをハイジャックし、大規模に機密データを静かに抜き出すことを可能にしています。 Perplexity CometなどのエージェンティックブラウザがOpen

infosecurity-magazine.com

悪意のあるChromeアドオンキャンペーンがユーザーデータを露出

108個の悪意のあるChromeアドオンを含む大規模キャンペーンが発覚し、約20,000人のユーザーに影響を与えています。 ゲーム、ソーシャルメディアツール、翻訳ユーティリティなどのカテゴリに広がるこれらのアドオンは、正当なものに見えますが、秘密裏に機密データを収集しています。すべてが単一のコマンド・アンド・コントロー

koi.ai

GhostPoster内部調査:PNGアイコンがFirefoxユーザー5万人を感染させた手口

どんな拡張機能にもロゴがあります。ツールバーに収まる小さな画像は、いわば信頼の視覚的な証です。ユーザーはそれを一目見て「知っているアイコンだ」と認識し、そのまま作業を続けます。そのファイルの中身が実際に何であるかを考えることは、まずないでしょう。GhostPosterの作者たちは、まさにその思い込みを悪用しています。私

koi.ai

インターネットを揺るがした――我々の調査が引き起こした波紋

もしあなたがサイバーセキュリティ業界に身を置いているなら、そしてまだ読んでいないなら、数週間前に公開した我々の調査レポート「偽のVSCode拡張機能で数十億ドル規模の企業を30分でハッキングした方法」をぜひ読んでいただきたいと思います。このレポートを公開してから、まさに怒涛の数週間でした。ここでは、この数週間で寄せられ