Η Microsoft πρόσφαταεξέδωσε προειδοποίησησχετικά με ένα ζήτημα ασφαλείας σχετικά με το πρόγραμμα περιήγησης ιστού Microsoft Edge. Αυτή η νέα ευπάθεια έχει τη δυνατότητα να επιτρέψει στους χάκερ να αναλάβουν τον έλεγχο του προσωπικού υπολογιστή κάποιου και να εκτελούν κακόβουλο λογισμικό ή εφαρμογές σε αυτόν.
Η συγκεκριμένη ευπάθεια για την οποία μιλάμε έχει να κάνει με την έκδοση του Microsoft Edge που βασίζεται στο Chromium. Έχει αξιολογηθεί από την εταιρεία ως «Υψηλής» σοβαρότητας.
Οι ειδικοί ασφαλείας παρακολούθησαν την ευπάθεια ωςCVE-2026-57992και επίσης σημείωσε 7,5 στα 10 στο σύστημα αξιολόγησης της σοβαρότητας. Υποδεικνύει ότι η ευπάθεια απαιτεί άμεση απόκριση.
Το εν λόγω ζήτημα μπορεί να περιγραφεί ως μια καταστροφή της μνήμης που ονομάζεται ευπάθεια "χρήση μετά τη δωρεάν". Σημαίνει ότι το λογισμικό συνεχίζει να χρησιμοποιεί την εκχώρηση μνήμης ακόμη και μετά την απελευθέρωσή της.
Η αναλογία μπορεί να γίνει με την κατάσταση όταν συνεχίζετε να νοικιάζετε ένα όχημα ακόμη και αφού έχει επιστραφεί στη θέση στάθμευσης. Το όχημα δεν σας ανήκει πλέον, αλλά συνεχίζετε να το οδηγείτε.
Ως αποτέλεσμα, δημιουργείται σύγχυση και μπορεί να οδηγήσει σε σφάλματα λογισμικού. Στην περίπτωση που εξετάζουμε, ένας εισβολέας μπορεί να εκμεταλλευτεί τέτοια σύγχυση για να κάνει το πρόγραμμα περιήγησης να εκτελέσει τον δικό του κώδικα.
Πώς οι επιτιθέμενοι θα μπορούσαν να εκμεταλλευτούν αυτό το ελάττωμα
Αυτή δεν είναι μια απλή επίθεση που συμβαίνει από μόνη της. Οι επιτιθέμενοι δεν μπορούν απλώς να σας παρασύρουν σε έναν πρόχειρο ιστότοπο και να περιμένουν επιτυχία. Χρειάζονται να κάνετε κάτι για να λειτουργήσει.
Θα σας πείσουν πρώτα να επισκεφτείτε έναν ιστότοπο που ελέγχουν, ίσως στέλνοντάς σας ένα email ηλεκτρονικού ψαρέματος, μέσω DM μέσων κοινωνικής δικτύωσης ή ακόμα και μέσω ενός κακόβουλου συνδέσμου που δημοσιεύουν σε έναν παραβιασμένο ιστότοπο.
Μόλις βρεθείτε σε αυτήν τη σελίδα, τότε αρχίζει το κόλπο. Πρέπει να εκτελέσετε ορισμένες ενέργειες που θα ενεργοποιήσουν τη δυνατότητα αυτόματης συμπλήρωσης του Edge.
Τα τρωτά σημεία του προγράμματος περιήγησης δεν περιορίζονται στο Edge.Η Mozilla επιδιορθώνει πρόσφατα ένα ελάττωμα AI του Firefoxπου θα μπορούσε να αποκαλύψει κωδικούς επαλήθευσης email. Σύμφωνα με αναφορές, η επίθεση απαιτεί να εκτελέσετε δύο πατήματα ή κλικ. Αυτό κάνει την επίθεση πολύ πιο δύσκολη στην εκτόξευση.
Λόγω αυτών των επιπλέον βημάτων, η Microsoft το βαθμολόγησε ως "Υψηλή πολυπλοκότητα επίθεσης". Επομένως, δεν είναι καν μια εύκολη ευπάθεια για τους επιτιθέμενους να την εκμεταλλευτούν. Είναι πιο περίπλοκο από την κανονική επίθεση "drive-by" που μολύνει το σύστημά σας απλά φορτώνοντας μια ιστοσελίδα.
Τι θα συμβεί αν η επίθεση λειτουργήσει
Υποθέτοντας ότι οι εισβολείς πετύχουν, μπορούν να εκτελέσουν κώδικα μέσα στο πρόγραμμα περιήγησής σας Edge. Ωστόσο, η απόκτηση αυτής της δυνατότητας δεν θα τους έδινε τον πλήρη έλεγχο της συσκευής σας. Τους φέρνει μόνο σε καλή θέση για να εκτελέσουν μελλοντικές επιθέσεις.
Έτσι, το ελάττωμα του προγράμματος περιήγησης μοιάζει περισσότερο με το θεμέλιο της κύριας επίθεσης. Τα συνδυάζουν με άλλες αδυναμίες για να ξεφύγουν από τους τοίχους ασφαλείας του προγράμματος περιήγησης. Μόλις ξεσπάσουν, μπορούν να φτάσουν βαθύτερα στο σύστημά σας.
Από εκεί, θα μπορούσαν να κλέψουν τα προσωπικά σας στοιχεία. Θα μπορούσαν να εγκαταστήσουν πιο επιβλαβές λογισμικό. Θα μπορούσαν επίσης να εξαπλωθούν μέσω ενός εταιρικού δικτύου. Αυτός είναι ακριβώς ο λόγος που ακόμη και τα τρωτά σημεία που φαίνονται περιορισμένα εξακολουθούν να είναι δυνητικά επικίνδυνα.
Σύμφωνα με τη Microsoft, δεν υπάρχει καμία απόδειξη ενεργητικής εκμετάλλευσης του ελαττώματος, κάτι που είναι ανακούφιση. Αλλά αυτό δεν σημαίνει ότι πρέπει να το αγνοήσετε.
Οποιοδήποτε πρόγραμμα περιήγησης Edge παλαιότερο από την έκδοση 150.0.4078.48 κινδυνεύει και αν χρησιμοποιείτε ένα, αναβαθμίστε το συντομότερο δυνατό.
Η Microsoft έριξε τα νέα σχετικά με την ευπάθεια στις 3 Ιουλίου. Και οι ειδικοί σε θέματα ασφάλειας δεν έχασαν χρόνο προσθέτοντας στην Εθνική βάση δεδομένων ευπάθειας, όπου καταγράφουν κάθε απειλή ασφαλείας.
Προς το παρόν, κανείς δεν έχει δημοσιεύσει κανέναν κώδικα απόδειξης ιδέας. Επίσης, δεν υπάρχουν αναφορές για ενεργές επιθέσεις. Σύμφωνα με την CISA, την αμερικανική υπηρεσία κυβερνοασφάλειας, η εκμετάλλευση είναι «καμία» αυτή τη στιγμή.
Αυτά τα πράγματα θα μπορούσαν να αλλάξουν γρήγορα. Οι επιτιθέμενοι συχνά περιμένουν πριν χρησιμοποιήσουν ένα νέο ελάττωμα. Μπορεί να το μελετούν για να δημιουργήσουν ένα exploit.
Τι πρέπει να κάνετε αυτή τη στιγμή
Αν και οι χάκερ δεν χρησιμοποιούν ακόμη αυτό το ελάττωμα, όλοι πρέπει να είναι σε εγρήγορση. Τα τρωτά σημεία του προγράμματος περιήγησης είναι ένας από τους πιο συνηθισμένους τρόπους εισβολής των εισβολέων στα συστήματα των ανθρώπων.
Ποιο είναι λοιπόν το σχέδιο παιχνιδιού; Εγκαταστήστε την πιο πρόσφατη έκδοση του προγράμματος περιήγησης Microsoft Edge. Έχει ήδη διορθωθεί από την έκδοση 150.0.4078.48 και άνω. Οι ομάδες ασφαλείας θα πρέπει να το εφαρμόσουν σε ολόκληρο τον οργανισμό τους.
Θα πρέπει επίσης να παρακολουθείτε τις συμβουλές ασφαλείας της Microsoft για ενημερώσεις. Θα παρέχουν πρόσθετη καθοδήγηση εάν είναι απαραίτητο.
Προς το παρόν, υπάρχουν άλλα μέτρα που μπορείτε να σκεφτείτε να λάβετε. Περιορίστε τη χρήση των δυνατοτήτων του προγράμματος περιήγησης αυτόματης συμπλήρωσης. Είναι πολύ βολικά, αλλά ταυτόχρονα είναι εξαιρετικά επικίνδυνα.
Μπορείτε να ενεργοποιήσετε τη "Βελτιωμένη λειτουργία ασφαλείας" στο Edge. Αυτό προσθέτει ένα άλλο επίπεδο προστασίας από επιθέσεις. Μπορεί να βοηθήσει στον αποκλεισμό εκμεταλλεύσεων ακόμα και αν επισκεφτείτε έναν κακόβουλο ιστότοπο.
Επίσης, υπενθυμίστε σε κάθε μέλος της ομάδας και στα μέλη της οικογένειάς σας να είναι προσεκτικά στο διαδίκτυο. Ποτέ μην κάνετε κλικ σε συνδέσμους σε τυχαία email ή μηνύματα. Να είστε προσεκτικοί με τυχόν συνημμένα σε μηνύματα ηλεκτρονικού ταχυδρομείου από αποστολείς που δεν είστε εξοικειωμένοι. Η ευαισθητοποίηση σχετικά με την ασφάλεια είναι τόσο σημαντική όσο και η ενημέρωση λογισμικού.
Αυτό το πρόβλημα δείχνει ότι ακόμη και τα μεγάλα προγράμματα περιήγησης μπορεί να έχουν αδύναμα σημεία. Το να ενημερώνεστε και να είστε προσεκτικοί είναι οι καλύτεροι τρόποι για να προστατεύσετε τον εαυτό σας. Το να είστε λίγο προσεκτικοί μπορεί να βοηθήσει πολύ στη διατήρηση των πληροφοριών σας ασφαλείς.
