LINUX.ORG.RU

Обнаружена скрытая загрузка проприетарного блоба браузером Chromium

 ,


8

5

Один из пользователей Debian установил Chromium 43 и обнаружил, что при первом запуске браузер, не уведомляя пользователя, молча загружает и устанавливает расширение «Chrome Hotword Shared Module». Указанное расширение содержит внутри себя блоб (бинарный компонент), исходники которого не предоставляются. При этом, расширение даже не отображается в списке установленных расширений и не предоставляет возможности себя отключить.

Блоб называется «hotword-x86-64.nexe»:

$ chromium --temp-profile &
$ find /tmp/tmp.*/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword.data
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword-x86-64.nexe
$ file /tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword-x86-64.nexe
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword-x86-64.nexe: ELF 64-bit LSB executable, x86-64, version 1 (SYSV), statically linked, BuildID[sha1]=24d25d55886dca48921031d6928b0a34f5659830, stripped

Этот компонент реализует систему голосового управления «OK, Google» и осуществляет постоянный захват звука с микрофона, ожидая произнесения ключевого слова.

Такое поведение браузера обеспокоило разработчиков Debian, поскольку скрытая загрузка проприетарного компонента грубо нарушает политику Debian, и пока остаётся неясным, как это упустил мейнтейнер соответствующего пакета. Вдобавок постоянный перехват микрофона сторонним закрытым приложением вызывает понятного рода опасения.

Проблеме подвержены пакеты с Chromium 43 во всех дистрибутивах Linux. В Debian соответствующий пакет уже обновлён и загрузка модуля отключена. Для отключения дополнения рекомендуется удалить директорию

/Extensions/lccekmodgklaepjeofjdjpbminllajkg/

По словам разработчиков Chromium, указанное дополнение загружается лишь после включения пользователем голосового поиска в настройках браузера, а его отсутствие в списке установленных дополнений объясняется тем, что оно является «внутренним». Исходный код же не предоставляется, поскольку для распознавания речи применены алгоритмы, защищённые патентами. В знак доброй воли разработчики уже добавили флаг, указание которого при сборке отключает загрузку этого дополнения.

Впрочем, существуют свидетельства того, что проприетарное дополнение автоматически устанавливается даже при отключённом голосовом поиске.

>>> Подробности

anonymous

Проверено: fallout4all ()
Последнее исправление: mono (всего исправлений: 2)

Ответ на: комментарий от te111011010

//Открыл chromium и сказал: «OK Google. F**k you Google».

...поползли слухи, что бабушку арестовала «Google Secret Service», и многие бесследные исчезновения людей якобы объясняются тем же самым. Мало того, шептались, что бывают такие запросы в Google, на которые США отвечают немедленным баллистическим ударом по любой точке земного шара. (С) Пелевин

Yustas ★★★★
()

И что теперь прикажете делать?

Файрфокс методично подтачивает нервную систему едва заметными глазу поторможиваниями и подвисаниями. В хроме всё летает.

И еще, что немаловажно - отображение результатов поиска по странице полосками в скролбаре. В хроме гладко. Через плагин для ФФ - ад

makoven ★★★★★
()

Где, где те люди, которые ВЕРЯТ в СИЛУ исходников? Давал пруфы про трояны в опенбсде — не верили. Сейчас-то верите? Или опять наивно полагаете, что кто-то прочтет исходники за вас? Прочтут, не спорю, спустя века. Мухахаха! Жрите зонды, улыбайтесь и не подавитесь!

anonymous
()

Исходный код же не предоставляется, поскольку для распознавания речи применены алгоритмы, защищённые патентами

Разве это не взаимоисключающие параграфы? Так то процесс патентования предполагает раскрытие сути алгоритма, а не голословное утверждение «я могу». Или это только в РФ патенты так работают?

MahMahoritos ★★★
()

Хромоги должны страдать

Valkeru ★★★★
()

Это такой план

You are being watched. The government has a secret system, a machine that spies on you every hour of every day. I know because I built it. I designed the machine to detect acts of terror but it sees everything.

anonymous
()
Ответ на: комментарий от MahMahoritos

Да нет.

A patent is a limited property right the government gives inventors in exchange for their agreement to share details of their inventions with the public.

Хотя не ясно, как это share details of their inventions with the public. Может они с патентным бюро поделились и этого хватает

anonymous
()

Лялехсоиды повозмущались и пошли смотреть на котиков через флешплеер

anonymous
()

Свободный проект с открытым исходным кодом!!! Не то что Chrome, говорили они ...

При миллионе глаз все косяки очевидны утверждали они ...

facepalm.jpeg

TEX ★★★
()
Ответ на: комментарий от KRoN73

Не проприетарщина, но каждый раз что пишут мол Chromium™ - это _свободный_ или еще хлеще независимый проект, реально улыбает.

TEX ★★★
()
Ответ на: комментарий от TEX

При миллионе глаз все косяки очевидны утверждали они ...

Ну в принципе так и получилось. Косяк вовремя заметили и подняли бучу. В следующий раз гугл призадумается засовывать ли свой зонд куда попало.

Polugnom ★★★★★
()
Ответ на: комментарий от goingUp

Это потому, что пользовательская база большая. А с маргинальщиной типа links могли бы и не заметить.

anonymous
()
Ответ на: комментарий от Jopich

их прослушивают и контролируют
их поведение банально и совершнно никому не нужно

/0

anonymous
()
Ответ на: комментарий от Polugnom

Косяк вовремя заметили и подняли бучу.

Давай еще раз прочитаем новость. Один из пользователей Debian установил Chromium 43 и обнаружил,

Когда косяк замечает пользователь, а не разработчик что мержит код, не мантейнер что собирает подписывает и выкладывает пакет, это нихрена не вовремя.

TEX ★★★
()
Ответ на: комментарий от Polugnom

В следующий раз гугл призадумается засовывать ли свой зонд куда попало.

А я надеюсь что в последующих новостях про Chromium™ авторы будут думать прежде чем использовать слово «свободный», а будут прямо писать что вышла новая версия открытой песочницы от доброй мамочки Гугл.

TEX ★★★
()
Ответ на: комментарий от Yustas

(С) Пелевин

А потом ты этими руками хлеб хватаешь.

Greh ★★
()
Ответ на: комментарий от Polugnom

В следующий раз гугл призадумается и засунет свой зонд поглубже.

Поправил, не благодари.

Greh ★★
()
Ответ на: комментарий от TEX

Когда косяк замечает пользователь, а не разработчик что мержит код, не мантейнер что собирает подписывает и выкладывает пакет, это нихрена не вовремя.

И какая разница кто заметил?

Polugnom ★★★★★
()
Ответ на: комментарий от sehellion

У хрома (хромиума) такие комбинации у всех расширений.

bohm ★★★★★
()
Ответ на: комментарий от anonymous

«Мне вот интересно, неужели ещё остались люди, полагающие, что Гугл даёт им 10-гиговый почтовый ящик, 17-гиговое облако и голосовое управление исключительно из чистого альтруизма?»

Неужели есть люди, которых пугает, что Гугл услышит, как они пердят или обсуждают новый сорт пива? Большинство местных кадров за границей не будут никогда, они могут не бояться задержания, даже если обсуждают Обаму.

anonymous
()
Ответ на: комментарий от Polugnom

И какая разница кто заметил?

Ты правда такой глупый? Если эта дрянь дошла до пользователей, значит у кого-то из них она уже могла украсть данные. Обнаружил один пользователь, а остальных зонд отымел (да и его тоже отымел, он же заметил не сразу).

anonymous
()
Ответ на: комментарий от Polugnom

И какая разница кто заметил?

Свежепрооперированный больной просыпается в палате, с явно лучшим самочувствием.
- Уф, какой хирург класный, быстро и зашил прекрасно
С соседней койки раздается голос.
- Хирург класный да, но невнимательный какой-то, у меня вот зажим внутри забыл
- А у меня тампон, раздается с другой койки.
В палату заходит хирург.
- Никто мою шляпу не видел ?

А так то да, какая разница

TEX ★★★
()
Ответ на: комментарий от anonymous

«гуглу нужно»

Гугл пишет все подряд. потому что так проще и не нужно придумывать алгоритмы выбора.

anonymous
()
Ответ на: комментарий от gns

А в хроме можно снести обращение к /etc/passwd и открытию протов?

anonymous
()
Ответ на: комментарий от anonymous

Неужели есть люди, которых пугает, что Гугл услышит, как они пердят или обсуждают новый сорт пива? Большинство местных кадров за границей не будут никогда, они могут не бояться задержания, даже если обсуждают Обаму.

Ты очень легкомысленный и недальновидный молодой человек. Цезарь, когда очко Никомеду подставлял, тоже не думал, что будет консулом и командовать легионами.

anonymous
()

Вчера же в толксах обсудили.

А если по теме, не пользуюсь ничем хромоподобным с тех самых пор, как оно стало самостоятельно ставить своё раширение в ФФ. Не нашёл как отключить, снёс, забыл и не жалею.

WARNING ★★★★
()
Ответ на: комментарий от anonymous

Когда на экономиста учишся то там дисциплина промышленный шпионаж давить конкурентов и навариватся, гугл все правильно делает по науке. Все записывать и все прослушивать так надо делать чтлб перед вами иметь преимущество и вы разорились и спрыгнули с золотых варот

anonymous
()
Ответ на: комментарий от anonymous

Вспомним их машинки Street View, которые несли на борту оборудование, составляющее карту Wi-Fi точек. И совершенно случайно это оборудование умело подключаться к незапароленным точкам и записывать траффик. И таки записывало. Объяснили технической ошибкой. Ну-ну

Иди кури матчасть. Оборудование никуда не подключалось, они тупо слушали и дампили весь трафик который слышали, с привязкой к координатам, сортировали уже потом. Для этого никуда подключаться не надо.

zink ★★
()
Ответ на: комментарий от fornlr

Грузят блоб от киски для h264, чтобы обойти необходимость выплачивать лицензионные отличсления. Сам по себе цисковский кодек открыт.

mono ★★★★★
()
Ответ на: комментарий от anonymous

А чего бояться? Никто же не боится разговаривать по смартфону с включеным интернетом? Плевать же всем, что их разговоры через интернет может кто-то слушать, слушатель-то за бугром. Местные ведь могут слушать и так, любые разговоры.

anonymous
()

У меня на винде AdwCleaner тоже нашел это расширение в хроме и удалил. Вот козлы.

zenden
()
Ответ на: комментарий от yurikoles

Я это расширение не могу даже в профиле Chrome найти, что-то тут не сходится

Хром - блоб, там такое проводить как расширение совсем не обязательно. Можно сразу статически слинковать, и ок.

А вот здесь оно точно есть:
extra/chromium 43.0.2357.81-1

shahid ★★★★★
()
Ответ на: комментарий от Drolyk

Можно вообще копьютером не пользоваться, выкопать погреб и там жить

То-есть, у тебя - либо компьютер, либо погреб? Н-да, невесёлая жизнь.

anonymous
()

Давайте подумаем, кому это выгодно. Это выгодно самому дебиану. Такой способ оправдать большое количество древнючих пакетов в репозитории. Правильно, а зачем обновлять пакеты, если проще сказать, что они содержат трояны?

бгг.

ps. Да ладно вам, это ж не майнер. К тому же этим хромиумом практически никто не пользуется. Вот если б это было в ff или в хроме - это была б действительно трагедия.

chabapok
()
Ответ на: комментарий от I-Love-Microsoft

пользуюсь ff и абсолютно доволен

А я пробую Palemoon - пока полёт нормальный. Дальше посмотрим.

anonymous
()
Ответ на: комментарий от WARNING

Вот и не пиши тут если тебе толксов хватает.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.