Google Chrome 81 dính lỗi bảo mật nghiêm trọng
Google mới đây xác nhận lỗ hổng bảo mật nghiêm trọng trên trình duyệt web Chrome phiên bản 81, ảnh hưởng tới người dùng máy tính Windows, macOS và cả Linux.
Tin tặc có thể thực thi mã chiếm quyền máy tính nạn nhân từ lỗ hổng trên trình duyệt web Chrome
Trong thông báo chính thức của đội quản lý chương trình kỹ thuật Google, lỗ hổng xuất hiện trong thành tố nhận diện giọng nói của trình duyệt web Chrome và được gọi tên CVE-2020-6457. Sự cố được các nhà nghiên cứu tại phòng thí nghiệm Qihoo 360 Alpha báo cho Google vào ngày 4.4.
Video đang HOT
Theo Forbes, nếu kẻ xấu dụ thành công nạn nhân vào một website độc hại nào đó, lỗ hổng “Use after free” (loại lỗi bảo mật cho phép kẻ xấu tấn công sau khi người dùng tương tác với phần mềm độc hại) sẽ được kích hoạt, gây tràn bộ nhớ.
Điều này sẽ dẫn tới các hiểm họa trên máy tính khi kẻ tấn công có thể thực thi mã chiếm quyền trên hệ thống. Do tiềm ẩn khả năng để lại hậu quả nghiêm trọng, Google xếp loại đây là vấn đề an ninh cấp bách.
Tới nay chưa có báo cáo liên quan tới hành vi khai thác hay thiệt hại thực tế do CVE-2020-6457 gây ra. Phía Google cũng lập tức có bản cập nhật bảo mật vá lỗi dành cho trình duyệt web Chrome trước khi công khai sự cố và sẽ phát hành trong vài ngày tới, dành cho cả 3 nền tảng Windows, macOS và Linux.
Người dùng có thể thực hiện kiểm tra thủ công phiên bản Chrome đang sử dụng trong phần Help> About Google Chrome. Phiên bản Chrome an toàn sẽ là 81.0.4044.113. Việc kiểm tra này cũng kích hoạt tính năng tự động cập nhật của trình duyệt (nếu vẫn đang ở phiên bản cũ. Sau khi nâng cấp xong, người dùng cần khởi động lại Chrome để giữ thiết bị an toàn tuyệt đối trước lỗ hổng CVE-2020-6457.
Anh Quân
Google Chrome loại 49 tiện ích mở rộng giả mạo ví điện tử
Google đã loại bỏ 49 tiện ích mở rộng của trình duyệt Chrome khỏi Web Store giả mạo là ví điện tử nhưng chứa mã độc để hút thông tin nhạy cảm và làm trống các loại tiền kỹ thuật số.
49 tiện ích mở rộng độc hại đã bị Google loại khỏi Chrome Web Store
Theo Thehackernews, 49 tiện ích mở rộng này được xác định bởi các nhà nghiên cứu từ MyCrypto và PhishFort, với nguồn được cho là từ Nga. Giám đốc bảo mật Harry Denley tại MyCrypto cho biết các tiện ích mở rộng này lừa đảo người dùng tìm khóa bí mật, bao gồm từ ghi nhớ, khóa riêng và tập tin lưu trữ khóa. Khi người dùng nhập chúng, tiện ích mở rộng sẽ gửi yêu cầu HTTP POST đến phần phụ trợ của nó, nơi các tác nhân xấu nhận được các bí mật và làm trống các tài khoản.
Phân tích của MyCrypt cho thấy các tiện ích mở rộng này bắt đầu xuất hiện trên Chrome Web Store vào đầu tháng 2.2020 trước khi tăng tốc trong những tháng tiếp theo. Đặc biệt, tất cả tiện ích mở rộng này hoạt động giống nhau, với điểm khác biệt duy nhất là các thương hiệu ví điện tử bị ảnh hưởng, chẳng hạn như Ledger, Trezor, Jaxx, Electrum, MyEtherWallet, MetaMask, Exodus và KeepKey.
Mặc dù vậy, tiền điện tử không bị đánh cắp từ mọi tài khoản. Các nhà nghiên cứu đưa ra giả thuyết rằng điều này có thể do bọn tội phạm chỉ muốn nhắm đến các tài khoản có giá trị cao, hoặc chúng phải quét các tài khoản theo cách thủ công.
Bên cạnh đó, Denley cho biết một số tiện ích mở rộng đi kèm với đánh giá 5 sao giả mạo nhằm khiến người dùng không nghi ngờ trong việc tải xuống. Cũng theo Denley, có một số người dùng đã viết đánh giá hợp pháp cho biết tiện ích mở rộng đó là độc hại, tuy nhiên không rõ liệu họ có phải là nạn nhân của các trò lừa đảo hay chỉ đơn giản là giúp cộng đồng nắm bắt và không tải xuống ứng dụng đó.
Các tiện ích mở rộng đánh cắp dữ liệu đã xuất hiện thường xuyên trên Chrome Web Store, khiến Google phải thanh lọc chúng ngay khi được phát hiện. Vào tháng 2, công ty đã xóa 500 tiện ích mở rộng độc hại sau khi chúng bị phát hiện phục vụ phần mềm quảng cáo và gửi hoạt động duyệt web của người dùng đến các máy chủ C2 dưới sự kiểm soát của những kẻ tấn công.
Thành Luân
Tại sao không nên tắt tự động cập nhật trên Chrome ? Có một vài lý do giải thích tại sao bạn không nên làm điều đó. Trình duyệt Google Chrome sẽ tự động cập nhật mỗi khi có phiên bản mới. Tắt tính năng này đi không phải là việc dễ làm, nhưng bạn vẫn có thể làm được bằng cách ngừng dịch vụ Google Update chẳng hạn. Tuy nhiên, có một vài lý...