Джеймс Арнотт выявил уязвимости в расширении eID Бельгии, угрожавшие 2 млн пользователей
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователь Джеймс Арнотт на конференции DEF CON 34 сообщил, что уязвимости в расширении Connective для бельгийской eID-системы позволяли похищать личные данные, перехватывать платёжные карты и выполнять произвольный код. Недостатки были исправлены 22 июля; до этого расширение использовали более 60 государственных органов Бельгии, 8 из 10 крупнейших банков страны и свыше 2 млн пользователей. Разработчик Nitro Software Belgium не ответил на запрос о комментарии.
Раскрытие уязвимостей
Джеймс Арнотт, основатель Bay Area Labs, представил результаты на конференции DEF CON 34 на прошлой неделе. Уязвимости в расширении Connective позволяли злоумышленникам красть личные данные бельгийцев, перехватывать платёжные карты и выполнять код на локальных компьютерах до исправления 22 июля. Расширение, по данным страницы в Chrome Web Store, насчитывает более 2 млн пользователей. Nitro Software Belgium не ответила на запрос Dark Reading о комментарии.
Масштаб внедрения
В 2021 году Nitro Software Belgium заявляла, что расширение используют более 60 государственных органов и ведомств Бельгии, 8 из 10 крупнейших банков страны и свыше 1000 предприятий. На странице в Chrome Web Store указано более 2 млн индивидуальных пользователей, средняя оценка — 1,7 из 5 на основе 542 отзывов. Многие пользователи жаловались на нестабильную работу и называли расширение «худшим из когда-либо созданных».
Что дальше
Nitro Software Belgium пока не опубликовала публичный ответ на раскрытие Арнотта. Остаётся неясным, полностью ли исправление от 22 июля устраняет все описанные векторы атак и будет ли проводиться дополнительная проверка безопасности бельгийской eID-системы.
1 источник
Джеймс Арнотт выявил уязвимости в расширении eID Бельгии, угрожавшие 2 млн пользователей



