Chrome ve Edge kullanıcılarına kritik güvenlik açığı uyarısı
Google’ın geliştirdiği Chromium altyapısında ortaya çıkan ciddi bir güvenlik açığı, Chrome ve Microsoft Edge başta olmak üzere milyonlarca tarayıcı kullanıcısını risk altına soktu. Güvenlik uzmanlarının değerlendirmesine göre açık henüz kapatılmış değil ve internette dolaşan exploit kodları kötü niyetli kişiler tarafından kullanılabilir durumda.
“Ars Technica” tarafından aktarılan bilgilere göre sorun, tarayıcıların arka planda büyük dosyaları indirmesini sağlayan “Browser-Fetch” adlı sistemde bulunuyor. Normal şartlarda video gibi büyük içeriklerin yüklenmesi için kullanılan bu yapı, saldırganlar tarafından farklı amaçlarla kullanılabiliyor.
Uzmanlara göre açık sayesinde saldırganlar kalıcı bağlantılar oluşturabiliyor. Bu yöntemle kullanıcıların internet hareketleri takip edilebiliyor, veri trafiği başka noktalara yönlendirilebiliyor ya da DDoS saldırıları düzenlenebiliyor. Bazı durumlarda bu bağlantıların, tarayıcı veya bilgisayar yeniden başlatılsa bile aktif kalabildiği belirtiliyor.
Tek bir internet sitesi yeterli olabiliyor
Söz konusu saldırının kullanıcı tarafından fark edilmesinin oldukça zor olduğu ifade ediliyor. Haberde yer alan bilgilere göre yalnızca zararlı şekilde hazırlanmış bir internet sitesine girilmesi bile tarayıcının ele geçirilmesine yol açabiliyor.
Özellikle Microsoft Edge kullanan cihazlarda herhangi bir güvenlik uyarısının görünmeyebileceği belirtilirken, saldırı sonrasında cihazda sınırlı erişime sahip bir arka kapı oluşabiliyor. Bu erişim üzerinden siber saldırganların ek işlemler gerçekleştirebildiği kaydediliyor.
Windows, Mac ve Linux cihazlar etkileniyor
Açığın en dikkat çekici yönlerinden biri ise belirli bir işletim sistemiyle sınırlı olmaması. Güvenlik açığının Windows bilgisayarların yanı sıra Mac ve Linux sistemlerinde de çalışabildiği belirtiliyor.
Uzmanlar, başka güvenlik açıklarıyla birlikte kullanılması durumunda çok daha büyük siber saldırıların ortaya çıkabileceği uyarısında bulunuyor. Konuyla ilgili geliştirici çevrelerinde açığın “ciddi” olarak değerlendirildiği aktarılıyor.
Güvenlik araştırmacısı 2022’de bildirmişti
Sorunun ilk olarak 2022’nin sonunda güvenlik araştırmacısı Lyra Rebane tarafından tespit edildiği bildirildi. Rebane’nin açığı o dönemde Google’a raporladığı, ancak şirketin kısa süre önce ilgili kaydı yayımlamasıyla birlikte açığın kapatıldığı izleniminin oluştuğu ifade edildi.
Kısa süre sonra ise güvenlik açığının gerçekte kapanmadığı ortaya çıktı. Google’ın yayımladığı içerik daha sonra kaldırıldı ancak exploit kodlarının çeşitli arşiv sitelerinde erişilebilir durumda olduğu belirtiliyor.
Uzmanlar kullanıcıların antivirüs yazılımlarını güncel tutmasını ve şüpheli internet sitelerine karşı dikkatli davranmasını öneriyor. Geçici önlem olarak Chromium tabanlı olmayan tarayıcıların tercih edilmesinin de riski azaltabileceği değerlendiriliyor. Mozilla Firefox, Apple Safari ve Tor Browser bu alternatifler arasında gösteriliyor.