Đây là cách những kẻ hucksters đang thao túng Google để thúc đẩy các tiện ích mở rộng Chrome mờ ám

Tác giả tanthanh 14/02/2026 15 phút đọc

Những người giám sát bảo mật của trình duyệt Chrome của Google cấm rõ ràng các nhà phát triển tiện ích mở rộng của bên thứ ba đang cố gắng thao túng cách trình bày các tiện ích mở rộng trình duyệt mà họ gửi trong Cửa hàng Chrome trực tuyến. Chính sách này đặc biệt gọi ra các kỹ thuật thao tác tìm kiếm như liệt kê nhiều tiện ích mở rộng cung cấp cùng một trải nghiệm hoặc dán các mô tả tiện ích mở rộng bằng các từ khóa có liên quan lỏng lẻo hoặc không liên quan.

Hôm thứ Tư, nhà nghiên cứu bảo mật và quyền riêng tư Wladimir Palant tiết lộ rằng các nhà phát triển đang vi phạm trắng trợn các điều khoản đó trong hàng trăm tiện ích mở rộng hiện có sẵn để tải xuống từ Google. Do đó, việc tìm kiếm một hoặc nhiều thuật ngữ cụ thể có thể trả về các tiện ích mở rộng không liên quan, loại bỏ kém hơn hoặc thực hiện các tác vụ lạm dụng như lén lút kiếm tiền từ tìm kiếm trên web, điều mà Google rõ ràng cấm.

Không nhìn? Không quan tâm à? Cả hai?

Một tìm kiếm vào sáng thứ Tư ở California cho Norton Password Manager, ví dụ, đã trả lại không chỉ phần mở rộng chính thức nhưng ba người khác, tất cả đều không liên quan ở mức tốt nhất và có khả năng lạm dụng ở mức tồi tệ nhất. Kết quả có thể trông khác nhau cho các tìm kiếm vào những thời điểm khác hoặc từ các vị trí khác nhau.

norton-password-manager-chrome-extension
Kết quả tìm kiếm cho Norton Password Manager.
 
 

Không rõ tại sao một người sử dụng trình quản lý mật khẩu lại quan tâm đến việc giả mạo múi giờ của họ hoặc tăng âm lượng âm thanh. Có, tất cả chúng đều là tiện ích mở rộng để tinh chỉnh hoặc mở rộng trải nghiệm duyệt Chrome, nhưng không phải mọi tiện ích mở rộng đều có? Cửa hàng Chrome trực tuyến không muốn người dùng tiện ích mở rộng nhận được pigeonholed hoặc xem danh sách các dịch vụ là giới hạn, vì vậy nó không chỉ trả về tiêu đề được tìm kiếm. Thay vào đó, nó rút ra những suy luận từ mô tả của các tiện ích mở rộng khác nhằm cố gắng quảng bá những tiện ích mở rộng cũng có thể được quan tâm.

Trong nhiều trường hợp, các nhà phát triển đang khai thác sự háo hức của Google để thúc đẩy các tiện ích mở rộng có khả năng liên quan trong các chiến dịch ủng hộ các dịch vụ không liên quan hoặc lạm dụng. Nhưng chờ đã, những người bảo mật Chrome đã thông báo cho các nhà phát triển rằng họ không được phép tham gia vào spam từ khóa và các kỹ thuật thao túng tìm kiếm khác. Vậy, chuyện này xảy ra như thế nào?

Một cách là lạm dụng tính năng dịch ngôn ngữ được tích hợp trong hệ thống mô tả tiện ích mở rộng. Vì những lý do không rõ ràng, Google cho phép dịch mô tả sang hơn 50 ngôn ngữ khác nhau. Thay vì bao phủ một mô tả bằng một bức tường văn bản bằng ngôn ngữ của người dùng mà nhà phát triển muốn nhắm mục tiêu, họ lưu trữ nó trong mô tả về một ngôn ngữ thay thế. Palant cho biết các nhà phát triển cố gắng tiếp cận người châu Âu thường “hy sinh” một số ngôn ngữ châu Á như tiếng Bengali. Ngược lại, các nhà phát triển nhắm mục tiêu đến người châu Á có xu hướng chọn các ngôn ngữ châu Âu như tiếng Estonia.

Ngay cả khi mô tả được điều chỉnh cho phù hợp với một ngôn ngữ cụ thể, các từ khóa được đưa vào sẽ được chuyển thành mô tả cho các ngôn ngữ khác. Điều này cho phép các nhà phát triển để thạch cao hàng chục ngàn từ khóa gây hiểu lầm vào mô tả mà không có sự xuất hiện mà họ chạy vi phạm chính sách của Google.

Palant viết:

Rõ ràng, một số tác giả tiện ích mở rộng đã tìm ra rằng chỉ mục tìm kiếm Cửa hàng Chrome trực tuyến được chia sẻ trên tất cả các ngôn ng. Ví dụ: nếu bạn muốn hiển thị trong tìm kiếm khi mọi người tìm kiếm đối thủ cạnh tranh của bạn, bạn có thể thêm tên của họ vào phần mô tả của tiện ích mở rộng nhưng điều đó có thể bị coi là spam. Vì vậy, thay vào đó, những gì bạn làm là hy sinh một số ngôn ngữ “ít phổ biến hơn và nhét các mô tả vào đó đầy đủ các từ khóa có liên quan. Và sau đó tiện ích mở rộng của bạn bắt đầu hiển thị cho các từ khóa này ngay cả khi chúng được nhập vào phiên bản tiếng Anh của Cửa hàng Chrome trực tuyến. Rốt cuộc, ai quan tâm đến tiếng Swahili ngoài khoảng năm triệu người bản xứ?

Một ví dụ về kỹ thuật này trong hành động có thể được tìm thấy trong phần mở rộng sử dụng tên Charm – Phiếu giảm giá, Mã khuyến mãi và Giảm giá. Khi xem bằng các ngôn ngữ bao gồm tiếng Anh, mô tả ngắn gọn và tạo ấn tượng về tiện ích mở rộng hợp pháp, tập trung vào quyền riêng tư để nhận giảm giá.

Đang xem toàn bộ tập tin mô t các nhà phát triển cung cấp cho Google kể một câu chuyện rất khác. Các mô tả được chỉ định cho các ngôn ngữ như tiếng Armenia, tiếng Bengali và tiếng Philipin liệt kê các tên mở rộng là “Bán lẻMeNot Bán lẻ Me Not Fakespot Điểm giả Slickdeals,” “mã khuyến mãi The Camelizer wanteeed Cently Acorns Earn,” và “Coupert Karma Phiếu giảm giáBirds Phiếu giảm giá Chim Octoshop.” Tên trong tiếng Telugu thậm chí còn gọi tên của PayPal và CNET, cả hai đều phát triển các tiện ích mở rộng cạnh tranh.

charm-coupon-description
Mô tả hiển thị tên tiện ích mở rộng.
 
 

Gây hiểu lầm hơn vẫn là các từ khóa được tải vào các mô tả dài dành riêng cho ngôn ngữ. Có hơn 18.000 trong số đó. Các từ khóa không được hiển thị khi xem mô tả bằng hầu hết các ngôn ngữ, nhưng dù sao chúng cũng ảnh hưởng đến kết quả tìm kiếm tiện ích mở rộng trong Cửa hàng Chrome trực tuyến.

charm-coupon-extension-long-description-scaled
Một mẫu nhỏ gồm hơn 18.000 từ khóa cho tiện ích mở rộng
 
 

Palant đã xác định được 920 tiện ích mở rộng Chrome sử dụng kỹ thuật này. Ông truy tìm chúng từ một số cụm “,” có nghĩa là những cụm dường như đến từ các nhà phát triển có liên quan. Họ là:

Palant cho biết hầu hết các tiện ích mở rộng đã sử dụng các phương pháp khác để thao túng vị trí của Cửa hàng Chrome trực tuyến, bao gồm: sử dụng tên đối thủ cạnh tranh, sử dụng các tên khác nhau cho cùng một tiện ích mở rộng và từ khóa bên trong hoặc ở cuối mô tả.

Trong một cuộc phỏng vấn, Palant cho biết trước đây ông đã cảnh báo Google về những loại thao tác phối hợp này trong Cửa hàng Chrome trực tuyến. Chưa hết, chúng vẫn tồn tại và dễ bị phát hiện bởi bất kỳ ai quan tâm đến việc đó.

“Google không giám sát thư rác,” anh ấy viết. “Không phải vậy cái đó khó để nhận thấy, và họ có quyền truy cập dữ liệu tốt hơn tôi. Vì vậy, Google không tìm kiếm hoặc họ không quan tâm.” Google đã không trả lời email hỏi xem liệu nó có biết về thư rác hay có kế hoạch ngăn chặn nó. Cập nhật: Google cho biết họ biết về nghiên cứu và đang: thực hiện hành động thích hợp.”

Tác giả tanthanh Admin
Bài viết trước Microsoft vá lỗi Windows để loại bỏ mối đe dọa vượt qua Secure Boot.

Microsoft vá lỗi Windows để loại bỏ mối đe dọa vượt qua Secure Boot.

Bài viết tiếp theo

Hàng nghìn bộ định tuyến TP-Link bị hack đã được sử dụng trong các cuộc tấn công chiếm đoạt tài khoản kéo dài nhiều năm.

Hàng nghìn bộ định tuyến TP-Link bị hack đã được sử dụng trong các cuộc tấn công chiếm đoạt tài khoản kéo dài nhiều năm.
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899