Theo BlockBeats, người dùng Twitter gần đây đã chịu thiệt hại hơn 1 triệu USD do plugin Aggr được cài đặt trên trình duyệt Chrome chiếm quyền điều khiển cookie của trình duyệt. Các plugin hoặc tiện ích mở rộng của trình duyệt về cơ bản là các công cụ mà người dùng ủy quyền xử lý một phần thông tin trang web. Tuy nhiên, họ không chỉ có thể truy cập và sửa đổi thông tin trang web gốc mà còn có thể lấy vị trí, đọc/sửa đổi bảng tạm, đọc cookie/lịch sử, chụp ảnh màn hình và ghi lại các lần gõ phím. Điều này có nghĩa là các plugin này không chỉ có thể lấy thông tin như cookie mà còn trực tiếp xác định những trang web chúng ta xem.
Các cuộc tấn công dựa trên web xảy ra trong trình duyệt thường không thể nhận ra được bởi các cơ chế bảo mật hệ thống và trình duyệt không thể xác định liệu người dùng có cho phép quyền truy cập của plugin hay không. Do đó, về mặt lý thuyết, các cuộc tấn công plugin trình duyệt khó nhận biết hơn các cuộc tấn công phần mềm máy khách.
Nhóm bảo mật GoPlus khuyên người dùng nên nâng cao nhận thức về bảo mật và sử dụng plugin trình duyệt một cách an toàn bằng cách làm theo các phương pháp sau:
1. Không sử dụng plugin (tiện ích mở rộng) không rõ nguồn gốc, chỉ tải plugin từ thị trường chính thức.
2. Ngay cả các plugin chính thức cũng có thể bị tin tặc giả mạo, chẳng hạn như thay thế trực tiếp gói cài đặt hoặc tấn công chuỗi cung ứng, v.v. Trong quá trình sử dụng, hãy đảm bảo kiểm soát quyền truy cập, không cấp các quyền không cần thiết, không mặc định đọc/thay đổi trang web dữ liệu trên tất cả các trang web, hãy đặt quyền của plugin thành 'khi bạn nhấp vào tiện ích mở rộng này' hoặc 'trên các trang web cụ thể' có thể ngăn chặn các tiện ích mở rộng độc hại lấy cookie một cách hiệu quả.
3. Tách biệt trình duyệt plugin và trình duyệt quỹ giao dịch.
4. Cố gắng không đăng nhập vào sàn giao dịch qua trang web, sử dụng trình duyệt ẩn danh cho các hoạt động nhạy cảm, đăng xuất ngay lập tức khi không sử dụng trang web giao dịch và thường xuyên xóa bộ nhớ cache và cookie của trình duyệt.