Tvoj prehliadač môže byť súčasťou cudzieho botnetu a ty o tom nemusíš vedieť. Môže za to nebezpečná chyba v Chromiu

Chrome, Edge aj ďalšie prehliadače postavené na Chromiu môžu mať vážny problém. Chyba môže umožniť zneužitie prehliadača na pozadí bez toho, aby si si to všimol.

Google chce pridať do prehliadača Chrome Maskovanie IP adresy
Zdroj: Pixabay (WikimediaImages geralt), Úprava: Vosveteit.

Internetový prehliadač používaš takmer každý deň bez toho, aby si si to možno aj uvedomoval. Väčšina aplikácií, ktoré používaš, či už ide o sociálne siete alebo nákupy, často využíva pre svoj chod aj jadro prehliadača. A to sme ešte nespomenuli takzvané web aplikácie, čo sú stránky tváriace sa ako appka. V súčasnosti patria medzi najdôležitejšie jadrá prehliadačov Blink, ktoré používa Chromium, a Gecko vo Firefoxe. Ani jedno nie je bez chýb. Tá, o ktorej budeme písať v nasledujúcich riadkoch, je podľa dostupných informácií známa už od roku 2022 a jej oprava sa nezvyčajne dlho nedostala k používateľom. Na tému upozornil portál AndroidAuthority.

V tomto prípade by mali byť na pozore používatelia internetových prehliadačov založených na Chromiu. Teda Google Chrome, Opera, Microsoft Edge, Vivaldi, Brave a ďalších. Problém je o to vážnejší, že na jeho zneužitie môže v niektorých prípadoch stačiť aj obyčajné otvorenie webovej stránky.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Na chybu upozornila bezpečnostná výskumníčka Lyra Rebane, ktorá ju podľa dostupných informácií identifikovala a nahlásila spoločnosti Google už koncom roka 2022. Interné tímy ju následne označili ako závažnú, pričom získala hodnotenie S1, čo predstavuje druhý najvyšší stupeň rizika. Napriek tomu však oprava trvala nezvyčajne dlho. Od nahlásenia tak uplynulo približne 29 mesiacov, čo je v kontexte riešenia bezpečnostných chýb veľmi dlhá doba.

„Nebezpečné na tom je, že útočník môže mať k dispozícii veľké množstvo rôznych prehliadačov naraz a v budúcnosti na nich spustiť niečo, čo si medzičasom pripraví alebo vymyslí,“ povedala Lyra Rebane.

Medzitým sa situácia ešte viac skomplikovala. Na svetlo sveta sa totiž dostal takzvaný proof of concept kód, ktorý ukazuje, ako možno túto slabinu prakticky využiť. Inými slovami povedané, nejde už len o teoretický problém, ale o reálne zneužiteľnú chybu, ktorú môžu v praxi analyzovať aj ďalší útočníci. To zároveň výrazne zvyšuje riziko jej širšieho zneužívania.

prehliadac chrome_1
Zdroj: Vosveteit.sk / Martin Borko

Používatelia Chrome nemusia o zneužívaní vôbec vedieť

Kameňom úrazu celej zraniteľnosti je funkcia známa ako Browser Fetch. Ide o mechanizmus, ktorý bol pôvodne navrhnutý s cieľom zvýšiť komfort používateľov. Napríklad tým, že umožňuje pokračovať v sťahovaní veľkých súborov alebo videí na pozadí aj po zatvorení karty. Táto funkcia však podľa zistení Rebaneovej môže umožňovať vytvárať dlhodobé spojenia medzi prehliadačom a externými servermi, ktoré môžu pretrvávať aj bez priameho vedomia používateľa.

A práve tu sa otvára priestor na zneužitie. Útočník totiž môže prostredníctvom škodlivej webovej stránky nadviazať spojenie, ktoré zostane aktívne aj po tom, čo používateľ stránku opustí. Prehliadač sa tak môže stať nástrojom na presmerovanie internetovej komunikácie, anonymizáciu škodlivých aktivít alebo dokonca súčasťou koordinovaných útokov typu DDoS. To znamená, že zariadenie nič netušiaceho používateľa môže pomáhať pri kybernetických útokoch bez toho, aby to bolo na prvý pohľad zrejmé.

Dôležité je ale doplniť, že nejde o klasický malvér, ktorý sa ti nainštaluje do počítača a začne čítať súbory z disku. Útok sa odohráva priamo v rámci prehliadača a je obmedzený tým, čo mu takýto mechanizmus dovolí. To však neznamená, že je neškodný. Ak by útočník podobným spôsobom zneužil veľké množstvo prehliadačov, mohol by z nich vytvoriť tichú sieť pomocníkov pre cudziu infraštruktúru.

Znepokojivým aspektom celej situácie je aj to, že takto vytvorené spojenia môžu v niektorých prípadoch pretrvávať dlhšie, než by používateľ čakal. Používateľ tak nemusí mať jednoduchý spôsob, ako si všimnúť, že jeho zariadenie vykonáva podozrivú činnosť. Na rozdiel od klasického malvéru, ktorý často zanecháva stopy v systéme, sa všetko odohráva priamo v rámci bežne používaného softvéru.

Chrome Hacker_prehliadac virus
Zdroj: Vosveteit.sk, dall·E

Oprava zatiaľ visí vo vzduchu

Najväčšie otázky však panujú nad tým, prečo oprava trvala tak dlho. Rebane poukazuje na to, že podobné oneskorenia nie sú v prípade prehliadačov úplne výnimočné. No v tomto prípade ide doslova o extrém. Jedným z možných vysvetlení je, že chyba sa nachádza v akejsi medzipolohe. Neumožňuje totiž priamy prístup k citlivým údajom, ako sú heslá či e-maily, no zároveň má potenciál byť zneužitá vo veľkom rozsahu. Práve táto kombinácia mohla spôsobiť, že problém nebol riešený s najvyššou prioritou.

Z pohľadu používateľa je situácia o to komplikovanejšia, že identifikovať zneužitie tejto chyby je mimoriadne náročné. V niektorých prípadoch sa môže v prehliadači Edge objaviť krátke upozornenie súvisiace so sťahovaním, hoci k žiadnemu viditeľnému sťahovaniu nedochádza. Podobné správanie sa môže vyskytnúť aj v Chrome, no ide o nenápadné a často jednorazové javy, ktoré si väčšina ľudí vysvetlí ako bežnú chybu. Pričom im nebude venovať ani najmenšiu pozornosť.

K dnešnému dňu nie je známe, kedy bude zraniteľnosť odstránená. Google zatiaľ neposkytol konkrétny harmonogram opravy. To v praxi ponecháva používateľov v pomerne nepríjemnej situácii. Aké sú teda možnosti ochrany? Dávaj si pozor na to, na aké webové stránky chodíš, neotváraj podozrivé odkazy a súbory sťahuj len z overených webov, kde je riziko najmenšie, hoci nie nulové. Oplatí sa tiež priebežne aktualizovať prehliadač a sledovať oficiálne bezpečnostné oznámenia.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať