חולשה בתוסף של Adobe לכרום אפשרה גישה למידע מוואטסאפ
חוקרי גארדיו מצאו חולשה בתוסף Adobe Acrobat Reader לכרום, שמותקן על יותר מ-300 מיליון מחשבים. הפרצה תוקנה אחרי דיווח ל-Adobe ולא ידוע על משתמשים שניזוקו ממנה. המידע שהיה ניתן לחשוף, לפי החוקרים, כלל את רשימת השיחות, שמות אנשי קשר, תמונות פרופיל, הודעות שהוצגו על המסך וגם קודים חד-פעמיים

חוקרי גארדיו (Guardio) הישראלית חשפו חולשת אבטחה בתוסף הפופולרי Adobe Acrobat Reader לדפדפן כרום, שמותקן על יותר מ-300 מיליון מחשבים בעולם, ואפשרה גישה למידע רגיש מתוך גרסת הווב של וואטסאפ, כלי שפתוח בכמעט כל מחשב משרדי בארץ, באמצעות לחיצה על קישור זדוני. לפי החברה, החולשה תוקנה אחרי דיווח ל-Adobe, ואין מידע על משתמשים שנפגעו בפועל.
"המחקר הזה ממחיש איך בעידן של ריבוי כלים, תוספים ומערכות AI עם גישה ישירה לכל המידע שלנו - משטח התקיפה במסע של התוקפים אחר המידע שלנו גדל והתרחב", אמר נתי טל, מנהל מחלקת המחקר בגארדיו. "במקרה זה, במקום לנסות לפרוץ ישירות לוואטסאפ, תוקפים מחפשים את החוליה החלשה בסביבה הקרובה".
לפי חברת הסייבר, התקיפה לא דרשה פריצה לוואטסאפ, גניבת סיסמה או התקנת נוזקה על מחשב הקורבן. התרחיש שהודגם במחקר התבסס על קישור שנראה לגיטימי ויכול היה להישלח בסמס, במייל, בהודעת וואטסאפ, בסלאק, בטימס או דרך תוצאות חיפוש ממומנות בגוגל. אחרי כניסה לעמוד, ניתן היה לנצל את הפרצה בתוסף ולגשת למידע מתוך WhatsApp Web באותו דפדפן בתוך פחות משנייה.

המידע שהיה ניתן לחשוף, לפי החוקרים, כלל את רשימת השיחות, שמות אנשי קשר, תמונות פרופיל, הודעות שהוצגו על המסך וגם קודים חד-פעמיים שנשלחו למשתמש. קודים כאלה היו יכולים לאפשר פריצה לחשבונות נוספים, בהם אינסטגרם ופייסבוק.
בגארדיו אומרים כי מדובר בהדגמת היתכנות תקיפה, Proof of Concept, ולא במקרה שבו ידוע על ניצול בפועל. החוקרים דיווחו ל-Adobe במסגרת הליך Responsible Disclosure, שבו מודיעים לחברה הנפגעת לפני פרסום הממצאים פומבית, והחברה אישרה את הממצאים, תיקנה את החולשות בתוך ימים ספורים והפיצה עדכון אבטחה למשתמשי התוסף. לפי ההודעה, כיום אי אפשר עוד לנצל את הפרצה.
טל הוסיף כי "כלי AI, ובדגש על מודלים מתקדמים כמו מיתוס של אנת'רופיק ודומיו, מאפשרים חיפוש חולשות בקוד בהיקף ומהירות שעוד לא נראו - ובסופו של דבר גם עלולים להגיע לידיים הלא נכונות". לדבריו, מערכת סוכני ה-AI שבנתה מחלקת המחקר בגארדיו היא זו שהובילה למציאת החולשה בתוך כמה שעות בלבד מרגע שחרור הגרסה הפגיעה לחנות התוספים של כרום.