去中心化金融 (DeFi) 新闻 加密市场分析

Mellow Drama:揭秘浏览器扩展如何变身分布式网络爬虫兵团

去中心化金融 (DeFi) 新闻 加密市场分析
Mellow Drama: Turning Browsers into Request Brokers

随着浏览器扩展的普及,一些表面看似无害的插件却暗藏风险,利用用户设备的“闲置带宽”进行大规模网络爬取。本篇深入解析Mellowtel库的工作机制、背后公司以及潜藏的安全威胁,帮助用户和企业认识并防范潜在的数字安全隐患。

浏览器扩展因能提升用户浏览体验和增加功能而备受欢迎。许多开发者最初出于解决某些问题的热情,创造了各类有用的插件。然而,随着用户基数的增加,维护和更新的压力也随之加大。为了实现盈利,一些开发者选择引入所谓的“变现即服务”库,这些库声称可以帮助扩展开发者通过已有插件赚取收入,过程无需用户额外操作,甚至无需更多权限。有趣的是,其中名为Mellowtel的库,提供了一个颇具争议的变现模式——它通过动用用户设备的“闲置带宽”进行大规模网络爬取。Mellowtel的这种做法令人担忧,本文将从多个角度为你揭示真相。

Mellowtel库作为一款开源JavaScript库,可以被集成在各种浏览器扩展或者应用中。开发者通过npm简单安装后,只需添加如declarativeNetRequest和<all_urls>的权限,就能无缝植入扩展中。值得注意的是,虽官方声称用户需明确选择“共享带宽”,但实际上并无强制的验证机制,开发者甚至能默认开启所有用户的授权。如此灰色地带,为非法滥用埋下伏笔。安装了集成Mellowtel的扩展后,后台服务会创建WebSocket连接,与托管在亚马逊AWS Lambda上的服务器通信,并回传设备信息和网络状态。令人震惊的是,扩展还会秘密注入不可见的iframe加载指定网站内容,然后将这些页面的HTML反向传输至远程服务器。

这实际上是利用用户的浏览器作为分布式网络爬虫节点,借助用户的带宽和IP资源,为远端服务器完成大量网页抓取任务。通常,为防止网站内容被恶意嵌入或篡改,网页服务器会使用Content-Security-Policy、X-Frame-Options等安全头部设置。然而Mellowtel为了保证爬取工作正常进行,使用了delegativeNetRequest权限动态修改网页请求中的安全头,删除这些关键的防护头部,使得网页可以被无障碍加载在被注入的iframe中。这不仅破坏了网页正常的安全策略,也大幅提升了用户遭受跨站脚本攻击等网络威胁的风险。事实上,这些扩展不仅无意间将用户变为爬虫,更让用户的浏览行为在安全层面大大受损。通过使大量真实用户机器并行访问目标网页的数据,Mellowtel为其背后的公司Olostep打造了一支隐形且庞大的网络爬取军队。

Olostep是一家新兴企业,其主营业务是提供声称“最可靠且经济高效”的网页爬取API服务,广告中强调能避开反爬虫机制,实现高速并行请求。从公开资料中我们可以看到,Olostep提供的API接口允许客户指定需要抓取的网址、请求地区以及数据格式,与Mellowtel扩展中捕获的行为高度吻合。通过分布在数十万用户设备上的浏览器扩展,Olostep得以大规模分散爬取网页,为客户提供海量、实时的网页数据。这种模式虽然技术上创新,但存在极大道德和法律争议。更令人担忧的是请求流量经过用户设备,如果用户正处于企业内网或VPN环境,当指令被调度至相关设备时,其实质上成为“代理”帮第三方访问内部系统。虽然Mellowtel宣称在客户端层面努力保护用户认证信息,但因代码完全开放,且维护方拥有控制权,存在被修改或绕过防护的风险,一旦被滥用,可能导致严重的企业安全漏洞。

此外,一旦允许Mellowtel动态移除和修改重要的HTTP安全头,用户所有网页的安全防护都会被暂时关闭,攻击者可能利用这一时间窗口发起跨站脚本攻击、数据劫持甚至远程代码执行,给用户信息安全和隐私保护带来极大威胁。许多安全研究者也认为这类库本质上是一种“恶意软件”,有些浏览器商店已开始清理存在该库的扩展。全球范围内,数百款基于Mellowtel库的扩展曾大量流通于市场,累计安装量达到近一百万,涵盖Chrome、Edge、Firefox等多个浏览器。部分扩展宣称通过提供“绿色植树”等公益项目来吸引用户安装,实际则默默地为Olostep进行爬取服务,用户对此知情甚少。最近,一款名为Perceptron Network的扩展因违规使用Mellowtel被谷歌下架,官方虽声称关闭是误判,并鼓励用户通过开发者模式手动安装,但该事件反映出监管逐步加强,且对这类利用用户资源获利的行为警惕性大增。对于企业而言,若员工设备中存在这类扩展,可能会引发非授权的外部访问和内部网络风险,给安全防护带来难以估量的伤害。

提前识别带有Mellowtel库的扩展并及时清理,是保障网络环境安全的关键。综合来看,Mellowtel及其背后的Olostep构建了一套利用浏览器扩展作为“物理代理”的爬取系统,通过隐藏在大量普通插件中,实现了庞大的分布式网络数据采集。虽其业务模型在表象上提供开发者收益和用户收益,但实际隐含的风险和潜在的法规问题十分严峻。用户在安装浏览器扩展时,应保持谨慎,详细了解插件权限和开发背景,避免成为无意识的爬虫节点。开发者也应负责任地审查所依赖的第三方库,确保不会将用户安全置于危险境地。企业信息安全部门需要加强对浏览器扩展的监控与管理,阻止可疑插件的使用,保障内网安全不被越权访问。

作为互联网时代的终端用户,有识之士必须认识到即使是看似无害的浏览器扩展,也可能暗藏巨大风险,唯有提升安全意识和技术防护,才能在复杂多变的网络环境中立于不败之地。未来,期待相关监管机构和浏览器厂商能够完善插件审核机制,限制类似Mellowtel的潜在威胁,让用户的浏览行为更加安全可信。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Google's Cloud IDP Could Replace Platform Engineering
2025年10月16号 10点25分45秒 谷歌云IDP:颠覆平台工程的新纪元

谷歌云最新推出的内部开发平台(IDP)有望彻底改变软件开发流程,通过集成应用为中心的云服务,简化平台工程职责,提升开发效率和业务价值。本文深入探讨谷歌云IDP的创新理念、技术实现和未来前景,以及它将如何推动企业软件开发模式的变革。

Express-Voice: instant and accented identity voice cloning model
2025年10月16号 10点27分00秒 EXPRESS-Voice:开创即时多重口音身份语音克隆新时代

EXPRESS-Voice由Synthesia研发,是一款突破性的即时语音克隆模型,能够精准还原声音身份、口音及情感表现,为语音合成技术带来了革命性的提升,助力多领域数字音频应用实现真实、生动的声音还原体验。

Save Yourself Some Dough on Apple Kit and Make Me Rich on Amazon Prime Day
2025年10月16号 10点27分51秒 亚马逊Prime Day:Apple产品优惠大揭秘,助你省钱又赚福利

亚马逊Prime Day年度购物盛宴来袭,本篇文章深入分析了苹果产品的限时折扣和购买技巧,帮助消费者在经济实惠的同时享受高品质的科技体验。深入了解如何通过Prime会员专享优惠节省开支,同时支持优质内容创作者,实现双赢。

McDonald's AI Hiring Bot Exposed Millions of Applicants' Data to Hackers
2025年10月16号 10点29分04秒 麦当劳AI招聘机器人泄露数百万申请者数据,网络安全警钟长鸣

麦当劳采用的AI招聘机器人由于安全漏洞导致数千万求职者个人信息暴露,凸显企业在数字化转型过程中网络安全防护的重要性和未来改进的必要性。本文深入分析此次事件的经过、影响及网络安全防范建议。

Tell HN: HN is becoming too political
2025年10月16号 10点34分25秒 Hacker News社区政治化趋势剖析:技术讨论与政治话题的边界何在?

随着Hacker News社区中政治话题的频繁出现,技术论坛的定位和社区氛围正面临新的挑战。本文深入探讨Hacker News政治化的现象及其对社区的影响,并分析如何平衡技术讨论与政治议题的关系。

Bitget latest CEX to expand into tokenized equity trading via xStocks integration
2025年10月16号 10点35分33秒 Bitget携手xStocks开拓全球股票通证交易新纪元

Bitget通过与Kraken旗下xStocks平台的整合,推动数字资产与传统股票的融合,为全球投资者提供便捷的24/5通证股票交易服务,实现区块链技术与资本市场的深度结合,助力投资者开启全新多元化资产配置体验。

TopBuild to Buy Progressive Roofing From Bow River Capital for $810 Million
2025年10月16号 10点36分34秒 TopBuild以8.1亿美元收购Bow River Capital旗下Progressive Roofing,推动行业整合新篇章

TopBuild宣布以8.1亿美元收购Bow River Capital持有的Progressive Roofing,此举不仅加快了其在建筑材料市场的布局,也体现出行业整合趋势与未来发展潜力。此次收购对建筑行业及相关企业具有深远影响。