Широко използваното браузърно разширение ModHeader беше премахнато от Chrome Web Store, след като изследователи откриха, че неговата подписана версия съдържа скрита функция за събиране, криптиране и потенциално качване на данни за домейните, посещавани от потребителите.

Разширението има около 1.6 милиона инсталации в Chrome и Microsoft Edge. ModHeader е легитимен инструмент за разработчици, предназначен за модифициране на HTTP заглавки на заявки и отговори. Неговите широки разрешения са очаквани за тази функция, но те също така му дават възможност да взаимодейства с трафика и страниците във всички уебсайтове, които потребителят посещава.

Изследователи, проучващи ModHeader версия 7.0.18, идентифицираха код за събиране на историята на сърфирането в background service worker-а на разширението. Логиката е проектирана да извлича домейни от посетените URL адреси, да ги криптира с твърдо кодиран AES-GCM ключ и да съхранява криптираните записи в IndexedDB.

Механизмът е бил конфигуриран да запазва до 1,000 уникални домейна, преди да ги изпрати. Кодът също така включва изходяща POST рутина към адрес https://api.stanfordstudies.com/app/log. Анализът показва, че пакетът съдържа криптирани данни от сърфирането, информация за устройството и подробности за браузъра.

Изследователите подчертават важна подробност: функцията за събиране на история в анализираната версия е била ограничена от празен списък с разрешени адреси (allow-list). Тъй като в този списък не е имало браузърни идентификатори, събирането и качването не са се изпълнявали в тази конкретна версия. Притеснението обаче е, че цялата рамка за събиране, криптиране, съхранение и трансфер вече е била внедрена и е можело да бъде активирана чрез рутинна актуализация на разширението, без да се изискват нови разрешения.

Google и Microsoft вече са премахнали ModHeader от своите магазини за разширения, като Google е маркирал разширението като зловреден софтуер (malware).

Организациите трябва да потърсят разширение с ID idgpnmonknjnojddfkpgkljpfnnfcklj, да блокират или наблюдават домейните stanfordstudies.com и extensions-hub.com и да премахнат разширението от управляваните браузърни среди. Потребителите, които са разчитали на ModHeader за тестване на API, трябва да прегледат и променят чувствителните стойности (като API ключове, токени за оторизация и бисквитки за сесии), които са били поставяни в персонализираните заглавки.