Geschiedenis van een aangekondigde crisis. The Pirate Bay zette het web op zijn kop met zijn cryptomining-test om advertenties te elimineren, maar dat is slechts het topje van de ijsberg. Binnen enkele uren verschenen er speciale oplossingen die als doel hebben de werking van miners op pagina's en diensten te verstoren, maar de 'ik ook'-mechaniek leidde tot hun verschijning in extensies voor Google Chrome. Het eerste geval is dat van SafeBrowse, dat meer dan 140.000 gebruikers had vóór de ontdekking...
Stel je een programma of dienst voor met honderdduizenden gebruikers... of waarom niet miljoenen. Elke populariteitsmaatstaf wordt opgebouwd door goede ondersteuning, nagekomen beloften en vertrouwen. Dat is wanneer sommige ontwikkelaars besluiten dat vertrouwen een beetje te 'buigen' in hun voordeel, en het loopt averechts. De test van The Pirate Bay op basis van Coinhive zorgde voor opschudding, niet omdat de site op zoek is naar een alternatieve financieringsmethode, maar omdat het nooit met zijn gebruikers overlegde. Nu de situatie als het ware is 'witgewassen', zijn de meningen wat meer verdeeld, maar dat geldt alleen voor The Pirate Bay. Vanaf het begin wisten we dat het slechts een kwestie van tijd was voordat JavaScript-miners zich vermenigvuldigen, en vandaag is het de beurt aan SafeBrowse.
In feite hebben we te maken met het eerste gedocumenteerde geval van een Google Chrome-extensie met een geïntegreerde cryptominer. Met meer dan 140.000 gebruikers lieten de meldingen van hoog CPU-gebruik niet lang op zich wachten. De mensen van BleepingComputer kregen een kopie van de extensie (de getroffen versie is 3.2.25), bekeken de code en daar verschijnen meerdere verwijzingen naar Coinhive. Op een computer met een Core i5-processor nam de miner gemiddeld 61 procent van de beschikbare bronnen in beslag, met pieken tot 100 procent. Zodra de extensie was verwijderd, keerde het gedrag van Chrome met betrekking tot de processor terug naar normaal.
Wat zeggen de ontwikkelaars van SafeBrowse? Dat de extensie al maanden geen update heeft gekregen en dat de aanwezigheid van de miner het werk is van een aanval. Aan de andere kant is hun achtergrond niet geheel gunstig: SafeBrowse werd al in november 2015 bezoedeld, toen een groep onderzoekers trackingfuncties ontdekte die zonder toestemming van de gebruikers werkten. Google kapte ermee en verwijderde SafeBrowse uit de winkel, maar als het zo eenvoudig is om kwaadaardige code in Chrome-extensies te stoppen, zal het veel diepere veranderingen moeten doorvoeren.
BleepingComputer