Ένα ιδιαίτερα ανησυχητικό περιστατικό στον χώρο της κυβερνοασφάλειας έχει φέρει στο προσκήνιο η Google, μετά από ακούσια διαρροή πληροφοριών που αφορούν ένα σοβαρό και -όπως φαίνεται- ακόμη ενεργό κενό ασφαλείας στο Chromium. Το πρόβλημα επηρεάζει browsers που βασίζονται στη δημοφιλή μηχανή της Google, όπως το Chrome και το Microsoft Edge, και θα μπορούσε να επιτρέψει την εκτέλεση κακόβουλου JavaScript κώδικα ακόμα και αφού ο χρήστης έχει κλείσει το πρόγραμμα περιήγησης.

Η υπόθεση έχει προκαλέσει έντονο προβληματισμό στην κοινότητα ασφαλείας, καθώς το exploit χαρακτηρίζεται ιδιαίτερα ύπουλο και δύσκολα ανιχνεύσιμο από τον μέσο χρήστη.
Πώς λειτουργεί το επικίνδυνο exploit
Το κενό ασφαλείας εντοπίστηκε από την ερευνήτρια ασφαλείας Lyra Rebane, η οποία είχε αναφέρει το πρόβλημα ήδη από το 2022 μέσω του Chromium Issue Tracker. Σύμφωνα με τις πληροφορίες που δημοσιοποιήθηκαν, το bug σχετίζεται με τη λειτουργία των Service Workers, μιας τεχνολογίας που επιτρέπει στις web εφαρμογές να εκτελούν διεργασίες στο παρασκήνιο.
Δείτε επίσης: Google Chrome update διορθώνει 79 ευπάθειες ασφαλείας
Ένας επιτιθέμενος θα μπορούσε να δημιουργήσει μια κακόβουλη ιστοσελίδα η οποία ενεργοποιεί έναν Service Worker που δεν τερματίζεται ποτέ. Αυτό σημαίνει ότι η JavaScript μπορεί να συνεχίσει να εκτελείται στη συσκευή του θύματος ακόμη και μετά το κλείσιμο του browser.
Στην πράξη, η τεχνική αυτή θα μπορούσε να χρησιμοποιηθεί για τη δημιουργία ενός stealth botnet βασισμένου αποκλειστικά σε JavaScript, χωρίς να απαιτείται εγκατάσταση παραδοσιακού malware ή αλληλεπίδραση από τον χρήστη πέρα από μια απλή επίσκεψη σε ιστοσελίδα.
Το πρόβλημα παραμένει ενεργό παρά τη «διόρθωση»
Αυτό που κάνει την υπόθεση ακόμη πιο σοβαρή είναι το γεγονός ότι το bug θεωρήθηκε επίσημα διορθωμένο από την Google. Οι περιορισμοί πρόσβασης στο Issue Tracker αφαιρέθηκαν στις 20 Μαΐου, καθώς το σφάλμα είχε επισημανθεί ως resolved για περισσότερες από 14 εβδομάδες.
Ωστόσο, όταν η Rebane δοκίμασε ξανά το exploit στις νεότερες developer εκδόσεις των Chrome Dev 150 και Edge 148, διαπίστωσε ότι η ευπάθεια συνέχιζε να λειτουργεί κανονικά.
Δείτε επίσης: Το Chrome καταναλώνει 4GB χώρου με το Gemini Nano AI μοντέλο

Η ίδια μάλιστα ανέφερε δημόσια ότι το exploit όχι μόνο παραμένει ενεργό, αλλά σε ορισμένες περιπτώσεις έχει γίνει ακόμη πιο “αθόρυβο” και επικίνδυνο. Στις τελευταίες εκδόσεις του Edge, για παράδειγμα, δεν εμφανίζεται πλέον το αναδυόμενο παράθυρο λήψης που προηγουμένως λειτουργούσε ως ένδειξη ότι εκτελείται ύποπτη δραστηριότητα.
Αυτό σημαίνει ότι ένας χρήστης θα μπορούσε θεωρητικά να επισκεφθεί μια κακόβουλη σελίδα και στη συνέχεια να συνεχίσει να χρησιμοποιεί κανονικά τον υπολογιστή του χωρίς να αντιληφθεί ότι παραμένει ενεργή μια σύνδεση με απομακρυσμένο server ελέγχου.
Γιατί το Chromium αποτελεί τόσο κρίσιμο στόχο
Το Chromium αποτελεί τη βάση για τους περισσότερους σύγχρονους browsers, συμπεριλαμβανομένων των Google Chrome, Microsoft Edge, Opera, Brave και άλλων. Αυτό μετατρέπει οποιαδήποτε σοβαρή ευπάθεια στην πλατφόρμα σε πιθανή απειλή για εκατοντάδες εκατομμύρια χρήστες παγκοσμίως.
Οι Service Workers δημιουργήθηκαν αρχικά για να βελτιώσουν την εμπειρία χρήσης των web εφαρμογών, επιτρέποντας λειτουργίες όπως offline πρόσβαση, push notifications και background συγχρονισμό δεδομένων. Ωστόσο, όταν μια τέτοια τεχνολογία συνδυάζεται με σφάλματα διαχείρισης διεργασιών, μπορεί να μετατραπεί σε ισχυρό εργαλείο κυβερνοεπιθέσεων.
Οι ειδικοί ασφαλείας επισημαίνουν ότι οι browser-based επιθέσεις γίνονται ολοένα πιο δημοφιλείς τα τελευταία χρόνια, επειδή δεν απαιτούν την εγκατάσταση εκτελέσιμων αρχείων. Αυτό δυσκολεύει σημαντικά τον εντοπισμό τους από antivirus και παραδοσιακά συστήματα προστασίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: 108 κακόβουλα Chrome extensions κλέβουν δεδομένα Google και Telegram
Τι μπορούν να κάνουν οι χρήστες
Παρότι η συγκεκριμένη ευπάθεια δεν επιτρέπει πλήρη πρόσβαση στο λειτουργικό σύστημα, ούτε δίνει τη δυνατότητα κλοπής αρχείων ή emails εκτός browser sandbox, παραμένει ιδιαίτερα επικίνδυνη λόγω της δυνατότητας απομακρυσμένης εκτέλεσης JavaScript.

Η Rebane ξεκαθάρισε ότι το exploit δεν παρακάμπτει τα security boundaries του browser, ωστόσο μπορεί να χρησιμοποιηθεί για παρακολούθηση δραστηριότητας, επικοινωνία με command-and-control servers ή συμμετοχή σε DoS επιθέσεις.
Μέχρι να υπάρξει επίσημη και επιβεβαιωμένα αποτελεσματική διόρθωση, οι ειδικοί προτείνουν στους χρήστες να διατηρούν ενημερωμένα τα προγράμματα περιήγησης, να αποφεύγουν άγνωστες ιστοσελίδες και να απενεργοποιούν περιττά background permissions όπου είναι δυνατόν.
Η Google βρίσκεται πλέον υπό πίεση
Η ακούσια δημοσιοποίηση των λεπτομερειών του exploit αυξάνει σημαντικά την πίεση προς την Google για άμεση αντιμετώπιση του προβλήματος. Παρότι η αναφορά έγινε ξανά ιδιωτική λίγο αργότερα, οι πληροφορίες είχαν ήδη διαρρεύσει στην κοινότητα ασφαλείας και σε ερευνητές.
Το γεγονός αυτό αυξάνει τον κίνδυνο εμφάνισης proof-of-concept επιθέσεων ή ακόμη και μαζικής εκμετάλλευσης της ευπάθειας πριν κυκλοφορήσει πλήρες patch ασφαλείας.
Μέχρι στιγμής, η Google δεν έχει εκδώσει επίσημη τοποθέτηση για το περιστατικό, ενώ η κοινότητα κυβερνοασφάλειας παρακολουθεί στενά τις εξελίξεις γύρω από ένα από τα πιο ανησυχητικά browser exploits των τελευταίων ετών.
Πηγή: www.bleepingcomputer.com
