• Công ty TNHH Thương Mại Dịch Vụ Hợp Thành Thịnh

Tin tức

Tiện ích chặn quảng cáo 10 triệu người dùng Chrome nghi chứa mã độc

  • Thứ ba, 13:00 Ngày 30/06/2026 .
  • Tiện ích 'Adblock for YouTube' với hơn 10 triệu lượt cài đặt vừa bị phát hiện chứa lỗ hổng bảo mật nghiêm trọng. Người dùng đối mặt với rủi ro bị đánh cắp dữ liệu và chiếm quyền kiểm soát tài khoản do mã độc thực thi từ xa.

    Cảnh báo nguy cơ từ tiện ích chặn quảng cáo phổ biến

    Trong kỷ nguyên số, việc sử dụng các tiện ích mở rộng trên trình duyệt như Chrome đã trở thành thói quen phổ biến để tối ưu hóa trải nghiệm lướt web. Tuy nhiên, sự việc gần đây liên quan đến 'Adblock for YouTube' – một tiện ích sở hữu hơn 10 triệu lượt cài đặt – đã gióng lên hồi chuông cảnh báo về tính an toàn của các phần mềm bên thứ ba.

    Các chuyên gia bảo mật đã phát hiện khả năng thực thi mã JavaScript tùy ý đầy nguy hiểm trong mã nguồn của công cụ này. Dù từng được Google gắn nhãn 'Featured' (Nổi bật), tiện ích này vẫn tiềm ẩn rủi ro cho hàng triệu người dùng do cấu trúc cho phép thực thi mã từ xa mà không cần thông qua các đợt cập nhật chính thức từ cửa hàng ứng dụng.

    Phân tích lỗ hổng bảo mật và rủi ro thực tế

    Vấn đề cốt lõi nằm ở cách thức tiện ích này kiểm soát quyền truy cập. Thay vì xác thực chính xác tên miền, hệ thống bảo mật của nó chỉ kiểm tra sự xuất hiện của chuỗi ký tự "youtube.com" trong URL. Điều này tạo ra một kẽ hở nghiêm trọng:

    • Đánh cắp dữ liệu cá nhân: Kẻ tấn công có thể lợi dụng lỗ hổng để đọc nội dung trang web, lấy cắp thông tin đăng nhập hoặc cookie phiên làm việc.
    • Chiếm quyền tài khoản: Với quyền truy cập sâu rộng vào trình duyệt, mã độc có khả năng thực hiện các hành vi trái phép trên mọi website người dùng truy cập, từ tài khoản ngân hàng đến mạng xã hội.
    • Cơ chế chèn mã từ xa: Việc cho phép máy chủ bên ngoài điều khiển mã thực thi khiến ứng dụng trở thành công cụ tiềm năng cho các chiến dịch tấn công mạng tinh vi.

    Tại sao người dùng cần cảnh giác?

    Rủi ro trở nên phức tạp hơn khi tiện ích này từng có sự thay đổi về chủ sở hữu và sử dụng các bộ công cụ chèn quảng cáo (SDK) không rõ nguồn gốc. Khi một tiện ích mở rộng yêu cầu quyền truy cập vào tất cả các trang web, nó đồng nghĩa với việc bạn đang cấp quyền cho nhà phát triển có khả năng can thiệp vào mọi hoạt động trực tuyến của mình.

    Lời khuyên từ chuyên gia bảo mật

    Để tự bảo vệ mình trước các mối đe dọa an ninh mạng từ tiện ích trình duyệt, người dùng nên thực hiện các biện pháp sau:

    • Kiểm tra quyền truy cập: Định kỳ rà soát lại danh sách tiện ích mở rộng và chỉ giữ lại những công cụ thực sự cần thiết.
    • Hạn chế quyền hạn: Nếu không cần thiết, hãy thu hồi quyền truy cập vào tất cả các trang web của tiện ích thông qua cài đặt của trình duyệt.
    • Ưu tiên nguồn uy tín: Chỉ cài đặt các tiện ích từ nhà phát triển có tên tuổi, minh bạch về mã nguồn hoặc sử dụng các giải pháp chặn quảng cáo tích hợp sẵn trong các trình duyệt bảo mật cao.
    • Cập nhật thông tin: Theo dõi các cảnh báo từ cộng đồng bảo mật để kịp thời gỡ bỏ các ứng dụng đã bị liệt vào danh sách đen hoặc có dấu hiệu bất thường.

    Mặc dù nhà phát triển đã lên tiếng khẳng định sẽ cập nhật để khắc phục các sai sót, nhưng sự cố này là một bài học đắt giá cho người dùng về việc đặt niềm tin vào các tiện ích miễn phí. Hãy luôn duy trì sự hoài nghi lành mạnh đối với bất kỳ phần mềm nào yêu cầu quyền truy cập sâu vào dữ liệu trình duyệt của bạn.

    Sản phẩm đang khuyến mãi

    Thiết bị ghi hình HDMI To USB TYPE-C AVermedia BU110

    Thiết bị ghi hình HDMI To USB TYPE-C AVermedia BU110

    3,300,000 đ 3,700,000 đ

    ID: NY-BU110
    THIẾT BỊ GHI HÌNH SDI - AVERMEDIA BU111

    THIẾT BỊ GHI HÌNH SDI - AVERMEDIA BU111

    5,700,000 đ 6,300,000 đ

    ID: BU111
    Mainboard ASUS WS X299 PRO

    Mainboard ASUS WS X299 PRO

    10,499,000 đ 11,023,950 đ

    ID: MAAS0208
    TỦ SẠC THÔNG MINH AVER E32C

    TỦ SẠC THÔNG MINH AVER E32C

    51,500,000 đ 55,000,000 đ

    ID: NY_AVER E32C
    Laptop HP Pavilion 15-cb540TX (4BN72PA)

    Laptop HP Pavilion 15-cb540TX (4BN72PA)

    20,690,000 đ 22,190,000 đ

    ID: 15-cb540TX
    TV Box FPT Play Box+ T550

    TV Box FPT Play Box+ T550

    1,500,000 đ 1,690,000 đ

    ID: NY-T550
    Bút cảm ứng Apple Pencil 2 MU8F2

    Bút cảm ứng Apple Pencil 2 MU8F2

    3,490,000 đ 3,890,000 đ

    ID: NY-MU8F2
    ATEM MINI

    ATEM MINI

    7,844,000 đ 8,715,000 đ

    ID: NY-ATEM MINI
    Bàn phím + Chuột Logitech MK200

    Bàn phím + Chuột Logitech MK200

    329,000 đ 450,000 đ

    ID: MK200
    Tai nghe nhét tai Earpods Apple MNHF2

    Tai nghe nhét tai Earpods Apple MNHF2

    711,000 đ 790,000 đ

    ID: NY-MNHF2
    Máy Quay GoPro HERO 7 Black (CHDHX-701-RW)

    Máy Quay GoPro HERO 7 Black (CHDHX-701-RW)

    9,890,000 đ 11,890,000 đ

    ID: NY-CHDHX-701-RW
    Apple Mac Mini MGNT3SA/A - Apple M1/ 8GB/ 512GB

    Apple Mac Mini MGNT3SA/A - Apple M1/ 8GB/ 512GB

    21,690,000 đ 24,990,000 đ

    ID: PCAP0025
    zalo

    Thông số kĩ thuật

    Chi tiết sản phẩm

    Cảnh báo nguy cơ từ tiện ích chặn quảng cáo phổ biến

    Trong kỷ nguyên số, việc sử dụng các tiện ích mở rộng trên trình duyệt như Chrome đã trở thành thói quen phổ biến để tối ưu hóa trải nghiệm lướt web. Tuy nhiên, sự việc gần đây liên quan đến 'Adblock for YouTube' – một tiện ích sở hữu hơn 10 triệu lượt cài đặt – đã gióng lên hồi chuông cảnh báo về tính an toàn của các phần mềm bên thứ ba.

    Các chuyên gia bảo mật đã phát hiện khả năng thực thi mã JavaScript tùy ý đầy nguy hiểm trong mã nguồn của công cụ này. Dù từng được Google gắn nhãn 'Featured' (Nổi bật), tiện ích này vẫn tiềm ẩn rủi ro cho hàng triệu người dùng do cấu trúc cho phép thực thi mã từ xa mà không cần thông qua các đợt cập nhật chính thức từ cửa hàng ứng dụng.

    Phân tích lỗ hổng bảo mật và rủi ro thực tế

    Vấn đề cốt lõi nằm ở cách thức tiện ích này kiểm soát quyền truy cập. Thay vì xác thực chính xác tên miền, hệ thống bảo mật của nó chỉ kiểm tra sự xuất hiện của chuỗi ký tự "youtube.com" trong URL. Điều này tạo ra một kẽ hở nghiêm trọng:

    • Đánh cắp dữ liệu cá nhân: Kẻ tấn công có thể lợi dụng lỗ hổng để đọc nội dung trang web, lấy cắp thông tin đăng nhập hoặc cookie phiên làm việc.
    • Chiếm quyền tài khoản: Với quyền truy cập sâu rộng vào trình duyệt, mã độc có khả năng thực hiện các hành vi trái phép trên mọi website người dùng truy cập, từ tài khoản ngân hàng đến mạng xã hội.
    • Cơ chế chèn mã từ xa: Việc cho phép máy chủ bên ngoài điều khiển mã thực thi khiến ứng dụng trở thành công cụ tiềm năng cho các chiến dịch tấn công mạng tinh vi.

    Tại sao người dùng cần cảnh giác?

    Rủi ro trở nên phức tạp hơn khi tiện ích này từng có sự thay đổi về chủ sở hữu và sử dụng các bộ công cụ chèn quảng cáo (SDK) không rõ nguồn gốc. Khi một tiện ích mở rộng yêu cầu quyền truy cập vào tất cả các trang web, nó đồng nghĩa với việc bạn đang cấp quyền cho nhà phát triển có khả năng can thiệp vào mọi hoạt động trực tuyến của mình.

    Lời khuyên từ chuyên gia bảo mật

    Để tự bảo vệ mình trước các mối đe dọa an ninh mạng từ tiện ích trình duyệt, người dùng nên thực hiện các biện pháp sau:

    • Kiểm tra quyền truy cập: Định kỳ rà soát lại danh sách tiện ích mở rộng và chỉ giữ lại những công cụ thực sự cần thiết.
    • Hạn chế quyền hạn: Nếu không cần thiết, hãy thu hồi quyền truy cập vào tất cả các trang web của tiện ích thông qua cài đặt của trình duyệt.
    • Ưu tiên nguồn uy tín: Chỉ cài đặt các tiện ích từ nhà phát triển có tên tuổi, minh bạch về mã nguồn hoặc sử dụng các giải pháp chặn quảng cáo tích hợp sẵn trong các trình duyệt bảo mật cao.
    • Cập nhật thông tin: Theo dõi các cảnh báo từ cộng đồng bảo mật để kịp thời gỡ bỏ các ứng dụng đã bị liệt vào danh sách đen hoặc có dấu hiệu bất thường.

    Mặc dù nhà phát triển đã lên tiếng khẳng định sẽ cập nhật để khắc phục các sai sót, nhưng sự cố này là một bài học đắt giá cho người dùng về việc đặt niềm tin vào các tiện ích miễn phí. Hãy luôn duy trì sự hoài nghi lành mạnh đối với bất kỳ phần mềm nào yêu cầu quyền truy cập sâu vào dữ liệu trình duyệt của bạn.