ارائه نسخه 1.6
بعدازاینکه گوگل نسخه 1.6 از افزونه «هشدار رمز عبور» را برای مرتفع کردن مشکل دوم ارائه داد محققان امنیتی شرکت Security مجدداً راهی را پیدا کردند که از طریق آن میشد که افزونه گوگل را دور زد.
محققان کدی را نوشتند که با استفاده از آن میشد هر دو نسخه 1.5 و 1.6 را بهراحتی دور زد. مراحل این دور زدن به روش زیر است:
1-غیرفعال کردن کد جاوا اسکریپت:
در برنامهنویسی HTML تگی وجود دارد بنام <iframe>. این تگ صفتی دارد بنام sandbox که با استفاده از آن هکر میتواند کد جاوا اسکریپت را تنها برای تگ iframe خاصی غیرفعال کند. مثال زیر کاملاً میتواند افزونه «هشدار رمز عبور» را غیرفعال کند:
<iframe src="phishing_page.htm" sandbox="allow-forms"></iframe>
2-دور زدن افزونه با یک خط کد ساده
افزونه «هشدار رمز عبور» گوگل بررسی میکند که آیا یک صفحه وب شبیه صفحه Google Login است یا نه. افزونه موردنظر این کار را از طریق بررسی 100 هزار بایت اول انجام میدهد؛ بنابراین، با تکه کد زیر میشود که این افزونه را دور زد:
passwordalert.looksLikeGooglePageTight_ = function() { var allHtml = document.documentElement.innerHTML.slice(0, 100000); }
در تکه کد بالا slice یک متد است که با استفاده از آن هکر 100000 کاراکتر اول صفحه وب را در نظر نمیگیرد و از این طریق افزونه را دور میزند.
ارائه نسخه 1.7
گوگل کد منبع (Source Code) نسخه 1.7 افزونه ضد فیشینگ «هشدار رمز عبور» خود را بر روی وبسایت Github بارگذاری کرد.
گوگل در نسخه بروز آوری 1.7 ویژگی اصلی این افزونه یعنی نمایش پیام خطر حمله فیشینگ برای کاربر را حذف کرده است. گوگل هنوز در مورد زمان ارائه این بسته بهروزآوری هیچگونه اظهارنظری نکرده است.
به دلیل اینکه این افزونه چندین بار موردحمله قرارگرفته است، گوگل بهاحتمالزیاد در حال کار بر روی تغییر تاکتیکهای نوشتن این افزونه است.
مهندسان گوگل در حال کار بر روی کد منبع این افزونه هستند تا ویژگی نمایش پیام خطر حمله فیشینگ این افزونه را بهبود ببخشند و از 70 هزار کاربر گوگل کروم که این افزونه را دانلود کردهاند درخواست کرد تا نسخه 1.7 را که ویژگی نمایش پیام در آن حذفشده است را دانلود کنند.
بهاحتمال فراوان گوگل در تلاش است تا نسخه 1.8 این افزونه را ارائه کند تا مشکلات نسخههای قبلی را برطرف کند و یک نسخه قویتری را ارائه دهد تا بهراحتی قابل دور زدن نباشد.