Google Chrome

Chrome هم در امان نماند؛ هکرها کاربران را هدف گرفتند

یک گروه تهدید سایبری مرتبط با چین با استفاده از یک زنجیره پیچیده از آسیب‌پذیری‌های Google Chrome و Windows، کاربران سازمان‌های غیردولتی را هدف حمله قرار داده است. مهاجمان با ارسال ایمیل‌های فیشینگ، قربانیان را به سمت یک وب‌سایت ظاهراً معتبر هدایت می‌کردند و سپس با بهره‌گیری از چند نقص امنیتی، کنترل مرورگر و سیستم Windows را در دست می‌گرفتند.

اندازه متن

یک گروه تهدید سایبری مرتبط با چین با استفاده از یک زنجیره پیچیده از آسیب‌پذیری‌های Google Chrome و Windows، کاربران سازمان‌های غیردولتی را هدف حمله قرار داده است. مهاجمان با ارسال ایمیل‌های فیشینگ، قربانیان را به سمت یک وب‌سایت ظاهراً معتبر هدایت می‌کردند و سپس با بهره‌گیری از چند نقص امنیتی، کنترل مرورگر و سیستم Windows را در دست می‌گرفتند. در یکی از این حملات، بدافزار GRIMWEDGE روی سیستم قربانی نصب می‌شد؛ بدافزاری که امکان شناسایی سیستم، مشاهده فایل‌ها، اجرای دستورات و دریافت ابزارهای بیشتر را برای مهاجم فراهم می‌کرد. موضوع زمانی نگران‌کننده‌تر می‌شود که بدانیم یک گروه چینی دیگر نیز تقریباً در همان بازه از همین زنجیره آسیب‌پذیری برای سرقت کوکی‌ها، اطلاعات نشست و داده‌های مرورگر استفاده کرده است.


ماجرا از یک ایمیل ساده شروع شد

حمله در ظاهر بسیار معمولی آغاز می‌شد: یک ایمیل هدفمند برای قربانی ارسال می‌شد و از او خواسته می‌شد روی یک لینک کلیک کند. اما لینک مستقیماً به یک سایت ناشناس و مشکوک منتهی نمی‌شد. مهاجمان از وب‌سایت یک دانشگاه آمریکایی استفاده کرده بودند که دارای یک آسیب‌پذیری XSS بود. این نقص به مهاجمان اجازه می‌داد کاربر را بدون اطلاع او از سایت معتبر به زیرساخت تحت کنترل خودشان هدایت کنند. به این ترتیب، قربانی در مرحله اول تصور می‌کرد در حال بازدید از یک وب‌سایت قانونی است، در حالی که زنجیره حمله در پس‌زمینه آغاز شده بود. Volexity می‌گوید این کمپین در اول سپتامبر، چند سازمان غیردولتی را هدف قرار داده است.


سه آسیب‌پذیری پشت یک حمله

قدرت اصلی این حمله در استفاده هم‌زمان از چند آسیب‌پذیری بود. زنجیره مورد استفاده شامل دو نقص در Chrome و یک آسیب‌پذیری در Windows بود:

  • CVE-2026-85046 در موتور V8 مرورگر Chrome
  • CVE-2026-87491 برای عبور از Sandbox مرورگر
  • CVE-2026-85880 در یکی از اجزای Windows

مهاجمان ابتدا از آسیب‌پذیری V8 برای ایجاد دسترسی خواندن و نوشتن در محیط مرورگر استفاده می‌کردند. سپس با نقص دوم از محدودیت‌های Sandbox عبور می‌کردند و در مرحله بعد، آسیب‌پذیری Windows برای اجرای کد در سطح بالاتر مورد استفاده قرار می‌گرفت. در واقع، هر نقص به‌تنهایی بخشی از مسیر حمله را ایجاد می‌کرد و کنار هم قرار گرفتن آنها امکان رسیدن به اجرای کد دلخواه را فراهم می‌کرد.


مشکل خطرناک «Patch Gap» چه بود؟

یکی از مهم‌ترین نکات این حمله، پدیده‌ای است که کارشناسان از آن با عنوان Patch Gap یاد می‌کنند. Google ابتدا اصلاحات مربوط به آسیب‌پذیری‌های Chrome را در پروژه متن‌باز Chromium قرار داده بود، اما این اصلاحات هنوز در نسخه پایدار Chrome در دسترس همه کاربران قرار نگرفته بودند. در نتیجه مهاجمان فرصت داشتند با بررسی تغییرات کد و اصلاحات منتشرشده، درباره ماهیت آسیب‌پذیری‌ها اطلاعات بیشتری به دست آورند و پیش از انتشار کامل وصله برای کاربران، از آنها سوءاستفاده کنند. این وضعیت نشان می‌دهد فاصله زمانی میان انتشار اصلاحیه در پروژه متن‌باز و انتشار نسخه نهایی برای کاربران می‌تواند یک پنجره خطرناک برای مهاجمان ایجاد کند.


Google پیش‌تر درباره یکی از این نقص‌ها هشدار داده بود

Google در به‌روزرسانی پایدار Chrome در سوم سپتامبر، آسیب‌پذیری CVE-2026-85046 را در موتور V8 برطرف کرد و اعلام کرد که از وجود یک اکسپلویت برای آن در حملات واقعی اطلاع دارد. این به‌روزرسانی، Chrome را به نسخه 152.0.7977.82/.83 در Windows و macOS و نسخه مربوطه در Linux رساند. بنابراین مسئله فقط یک آسیب‌پذیری تئوری یا آزمایشگاهی نبود؛ دست‌کم یکی از اجزای این زنجیره واقعاً در حملات مورد استفاده قرار گرفته بود.


GRIMWEDGE بعد از نفوذ چه می‌کند؟

پس از موفقیت زنجیره اکسپلویت، مهاجمان بدافزاری به نام GRIMWEDGE را روی سیستم قربانی مستقر می‌کردند. این بدافزار یک درِ پشتی مبتنی بر JavaScript است که می‌تواند اطلاعاتی درباره سیستم جمع‌آوری کند و به مهاجم اجازه دهد فعالیت‌های مختلفی را از راه دور انجام دهد. از جمله قابلیت‌های مشاهده‌شده GRIMWEDGE می‌توان به موارد زیر اشاره کرد:

  • شناسایی مشخصات سیستم قربانی
  • مشاهده فهرست فایل‌ها و پوشه‌ها
  • خواندن فایل‌ها
  • حذف فایل‌ها
  • بررسی پردازش‌های فعال
  • متوقف کردن پردازش‌ها
  • اجرای دستورات
  • دریافت و انتقال فایل‌های بیشتر

به گفته Volexity، این بدافزار در ابتدا بیشتر نقش یک نقطه ورود و دسترسی اولیه را ایفا می‌کند و مهاجم می‌تواند پس از آن ابزارهای دیگری را روی سیستم قربانی مستقر کند.


یک گروه چینی دیگر هم از همان زنجیره استفاده کرد

قسمت قابل‌توجه‌تر ماجرا این است که UTA0560 تنها گروهی نبود که از این زنجیره استفاده کرد. یک گروه دیگر که با نام JungleBamboo و همچنین APT31 شناخته می‌شود، تقریباً در همان بازه از همین زنجیره آسیب‌پذیری استفاده کرده است. اما هدف نهایی این گروه متفاوت بود. آنها از زنجیره حمله برای نصب یک افزونه مخرب Chrome با نام LONGTALE استفاده کردند؛ افزونه‌ای که خود را شبیه یک افزونه Google Gemini نشان می‌داد. این افزونه می‌توانست اطلاعات حساسی مانند کوکی‌ها، نشست‌های کاربر، تاریخچه مرور، داده‌های ذخیره‌شده و اطلاعات واردشده توسط کاربر را جمع‌آوری کند.


چرا سرقت Cookie خطرناک است؟

کوکی‌ها فقط فایل‌های ساده مرورگر نیستند. در بسیاری از سرویس‌های آنلاین، کوکی‌های نشست می‌توانند برای حفظ وضعیت ورود کاربر استفاده شوند. بنابراین اگر مهاجم بتواند اطلاعات نشست را سرقت کند، در برخی شرایط ممکن است بتواند بدون دانستن رمز عبور، به نشست فعال کاربر دسترسی پیدا کند. به همین دلیل، حمله‌ای که بتواند Chrome را آلوده و داده‌های مرورگر را استخراج کند، می‌تواند پیامدهایی بسیار فراتر از نصب یک بدافزار معمولی داشته باشد. این موضوع اهمیت امنیت مرورگر را برای کاربران عادی نیز بیشتر می‌کند؛ زیرا مرورگر امروزی محل نگهداری بخش بزرگی از اطلاعات دیجیتال روزمره کاربران است.


قربانیان فقط با یک کلیک درگیر می‌شدند

یکی از نکات مهم برای کاربران عادی این است که چنین حمله‌ای لزوماً نیاز به نصب دستی یک نرم‌افزار مشکوک ندارد. قربانی ابتدا یک پیام یا ایمیل دریافت می‌کند و روی یک لینک کلیک می‌کند. در ادامه، آسیب‌پذیری‌های مرورگر و سیستم‌عامل می‌توانند بخش زیادی از فرایند حمله را به‌صورت خودکار انجام دهند. البته این به معنی آن نیست که هر کلیک روی یک لینک باعث هک شدن Chrome می‌شود؛ حمله مورد بحث به زنجیره‌ای خاص از آسیب‌پذیری‌ها، شرایط مشخص سیستم و زیرساخت مهاجم وابسته بوده است. اما این اتفاق نشان می‌دهد چرا باز کردن لینک‌های ناشناس و پیام‌های غیرمنتظره همچنان یکی از مهم‌ترین ریسک‌های امنیتی کاربران است.


چرا این حمله برای کاربران Chrome مهم است؟

Chrome یکی از پرکاربردترین مرورگرهای جهان است و به همین دلیل آسیب‌پذیری‌های آن می‌توانند ارزش بالایی برای مهاجمان داشته باشند. در این حمله نیز مهاجمان فقط به دنبال سرقت یک فایل یا رمز عبور نبودند؛ آنها از مرورگر به‌عنوان نقطه ورود به سیستم قربانی استفاده کردند. به همین دلیل، به‌روزرسانی سریع مرورگر اهمیت زیادی دارد. Google در نسخه‌های جدید Chrome اصلاحات امنیتی مربوط به این زنجیره را منتشر کرده است و کاربران باید مطمئن شوند نسخه مرورگر آنها به‌روز است.


کاربران برای محافظت چه کار کنند؟

برای کاربران عادی، چند اقدام ساده می‌تواند احتمال گرفتار شدن در چنین حملاتی را کاهش دهد.

  • اول از همه، Chrome و Windows را همیشه از مسیر رسمی به آخرین نسخه به‌روزرسانی کنید.
  • دوم، روی لینک‌های موجود در ایمیل‌ها و پیام‌های غیرمنتظره کلیک نکنید؛ حتی اگر ظاهر پیام کاملاً حرفه‌ای باشد.
  • سوم، افزونه‌های Chrome را از منابع معتبر نصب کنید و افزونه‌هایی را که نمی‌شناسید یا دیگر به آنها نیاز ندارید حذف کنید.

همچنین اگر مرورگر یا سیستم شما رفتار غیرعادی مانند باز شدن پنجره‌های ناشناس، نصب افزونه بدون اجازه، تغییر ناگهانی تنظیمات یا فعالیت غیرمعمول شبکه نشان می‌دهد، بهتر است موضوع را جدی بگیرید و سیستم را بررسی کنید.


یک هشدار مهم برای شرکت‌ها

این حمله فقط یک مشکل مربوط به کاربران خانگی نیست. سازمان‌ها، به‌خصوص شرکت‌هایی که کارکنان آنها به اطلاعات حساس دسترسی دارند، باید علاوه بر امنیت سایبری سنتی، امنیت مرورگرها و افزونه‌های نصب‌شده روی سیستم‌ها را نیز جدی بگیرند. فیلتر کردن ایمیل‌های فیشینگ، کنترل افزونه‌های مرورگر، محدود کردن دسترسی کاربران، به‌روزرسانی سریع نرم‌افزارها و نظارت بر رفتار غیرعادی Chrome می‌تواند بخشی از دفاع در برابر چنین حملاتی باشد. همچنین سازمان‌ها باید فاصله زمانی میان انتشار اطلاعات مربوط به یک آسیب‌پذیری و نصب وصله روی سیستم‌های کاربران را تا حد ممکن کاهش دهند.


جمع‌بندی

حمله اخیر نشان می‌دهد یک لینک ساده در یک ایمیل می‌تواند در صورت قرار گرفتن در کنار یک زنجیره آسیب‌پذیری قدرتمند، به نقطه شروع یک حمله پیچیده تبدیل شود. مهاجمان چینی با ترکیب آسیب‌پذیری‌های Chrome و Windows توانستند مسیر خود را از مرورگر به داخل سیستم قربانی باز کنند و در یک سناریو GRIMWEDGE را مستقر کنند؛ در سناریویی دیگر نیز گروهی دیگر از همان زنجیره برای سرقت اطلاعات حساس مرورگر استفاده کرد. مهم‌ترین درس برای کاربران ساده است: مرورگر خود را به‌روز نگه دارید، روی لینک‌های مشکوک کلیک نکنید و افزونه‌های ناشناس را نصب نکنید. در دنیایی که بخش زیادی از اطلاعات شخصی، حساب‌های کاربری و فعالیت‌های آنلاین داخل مرورگر قرار دارد، محافظت از Chrome دیگر فقط یک موضوع فنی نیست؛ بخشی جدی از امنیت دیجیتال روزمره محسوب می‌شود.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی