„Google“ teigė, kad „Chrome“ naršyklėje yra pažeidžiama „Windows“, kurią kenkėjiški įsilaužėliai panaudojo įsiveržti į aukų kompiuterius.

Antradienį trumpame pastaboje „Google“ teigė, kad ištaisė pažeidžiamumą, stebimą kaip CVE-2025-2783, kurį anksčiau šį mėnesį atrado saugos įmonės „Kaspersky“ tyrėjai.

„Google“ teigė žinanti pranešimus, kad klaidos išnaudojimas „egzistuoja gamtoje“. Klaida vadinama nuline diena, nes pardavėjas-šiuo atveju „Google“-nebuvo suteiktas laiko ištaisyti klaidą, kol ji nebuvo išnaudojama.

Anot Kaspersky, klaida buvo išnaudota kaip įsilaužimo kampanijos dalis, skirta „Windows“ kompiuteriams, kuriuose veikia „Chrome“.

Tinklaraščio įraše Kaspersky kampaniją pavadino „operacijų forume“ ir teigė, kad aukos buvo nukreiptos į sukčiavimo el. Laišką, kviečiantį juos į Rusijos pasaulinį politinį viršūnių susitikimą. Kai buvo spustelėjus el. Laiško nuorodą, aukos buvo nuvežtos į kenksmingą svetainę, kurioje iškart išnaudojama klaida, kad būtų galima pasiekti aukos kompiuterio duomenis.

„Kaspersky“ pateikė mažai informacijos apie klaidą „Chrome“ pataisos metu, tačiau teigė, kad klaida leido užpuolikams apeiti „Chrome“ smėlio dėžės apsaugą, kuri riboja naršyklės prieigą prie kitų vartotojo kompiuterio duomenų. „Kaspersky“ teigė, kad klaida daro įtaką visoms kitoms naršyklėms, remiantis „Google“ chromo varikliu.

Atliekant atskirą analizę, Kaspersky teigė, kad klaida greičiausiai buvo naudojama šnipinėjimo kampanijoje, paprastai skirtoje slaptai stebėti ir pavogti duomenis iš taikinio įrenginio, paprastai per tam tikrą laiką. Rusijos vadovaujama apsaugos įmonė teigė, kad įsilaužėliai išsiuntė individualizuotus sukčiavimo el. Laiškus Rusijos žiniasklaidos atstovams ir švietimo įstaigų darbuotojams.

Neaišku, kas išnaudojo klaidą, tačiau Kaspersky kampaniją priskyrė tikėtinam valstybės remiamam ar vyriausybės remiamam įsilaužėlių grupei.

Naršyklės, tokios kaip „Chrome“, yra dažnas kenkėjiškų įsilaužėlių ir vyriausybės remiamų grupių taikinys. Nulio dienos klaidos, galinčios pereiti prie jų apsaugos ir į aukos neskelbtinus įrenginio duomenis, gali būti parduodami didelėmis kainomis. 2024 m. Vienas nulinės dienos brokeris pasiūlė iki 3 mln. USD už naudojamas klaidas, kurias galima sukelti iš interneto.

„Google“ teigė, kad „Chrome“ atnaujinimai bus pradėti artimiausiomis dienomis ir savaitėmis.



Source link