شناسایی نقص امنیتی جدید در مرورگر کروم

یک نقص امنیتی بزرگ در مرورگر کروم به نرم‌افزارهای مخرب اجازه می دهد با استفاده از کوکی‌ها اطلاعات کاربر را از این مرورگر  استخراج کنند.

به گزارش تک‌ناک ، این نقص امنیتی به کاربران اجازه می‌دهد که حتی بعد از تغییر دادن رمز عبور، همچنان به حساب‌های کاربری گوگل قربانی دسترسی داشته باشند.

این اطلاعات بر اساس گزارش‌های BleepingComputer و مقاله‌ای از CloudSEK و Hudson Rock به دست آمده است.

به طور خلاصه، این آسیب‌پذیری برای عملی شدن به نصب بدافزار روی کامپیوتر وابسته است تا بتواند توکن‌های ورود ذخیره‌شده در دیتابیس محلی کروم را بیرون کشیده و رمزگشایی کند.

پس از بدست آوردن این اطلاعات، آن‌ها برای فرستادن درخواست به یک API گوگل مورد استفاده قرار می‌گیرند، که عموماً توسط کروم برای همگام‌سازی حساب‌ها در سرویس‌های متفاوت گوگل به کار گرفته می‌شود.

این درخواست‌ها به تولید “کوکی‌های گوگل دائمی و پایدار” منجر می‌شوند که وظیفه احراز هویت را بر عهده دارند و ممکن است برای دسترسی به حساب‌های کاربری استفاده شوند. فعلاً مشخص نیست که آیا احراز هویت دو مرحله‌ای می‌تواند در این شرایط محافظت کننده باشد یا خیر.

بطور اساسی، تزریق کلید از فایل‌های بازیابی، تأیید مجدد کوکی‌ها را فراهم می‌کند و باعث می‌شود کوکی‌ها حتی پس از تغییر کلمه‌عبور، اعتبار خود را حفظ کنند.

آنچه بیش از همه نگران کننده است، این است که اگر قربانی از خطر احتمالی آگاه نشود، فرآیند “بازیابی” می‌تواند چندین بار تکرار شود. و بدتر از آن، حتی پس از تنظیم مجدد رمز عبور حساب گوگل، این آسیب‌پذیری می‌تواند توسط فرد مهاجم یک بار دیگر برای دسترسی به حساب شما استفاده شود.

طبق گزارش BleepingComputer، چندین گروه متخصص در بدافزار، که تعدادشان به شش گروه می‌رسد، به این آسیب‌پذیری دسترسی پیدا کرده‌اند و در حال فروش آن هستند. این نقص امنیتی برای اولین بار در اواسط نوامبر معرفی شده است. بعضی از این فروشندگان ادعا می‌کنند که توانسته‌اند آسیب‌پذیری را به‌روزرسانی کنند تا بتواند در برابر تدابیر امنیتی اتخاذ شده توسط گوگل مقاومت کند.

فعلا تنها کاری که می‌توان انجام داد، این است که نرم‌افزارهایی که با آنها آشنا نیستید (چون ممکن است بدافزار باشند) را نصب نکنید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

اخبار جدید تک‌ناک را از دست ندهید.