חולשה בתוסף Adobe Acrobat לכרום אפשרה לאתרים לקרוא את הצ'אטים שלכם בוואטסאפ ווב
חוקרי חברת האבטחה Guardio גילו חולשה בתוסף Adobe Acrobat לדפדפן כרום, אחד התוספים הנפוצים בעולם. הבאג אפשר לאתר זדוני שנכנסים אליו לקרוא בשקט מידע מתוך וואטסאפ ווב שפתוח באותו דפדפן: רשימת הצ'אטים, אנשי הקשר ותוכן ההודעות. אדובי שחררה תיקון תוך סוף שבוע אחד, ולא ידוע על ניצול של החולשה בפועל.
מה קרה
החוקרים מ-Guardio Labs כינו את החולשה HermeticReader, והיא מסומנת CVE-2026-48294. התוסף (תוכנה קטנה שמתווספת לדפדפן) של Adobe Acrobat מאפשר לצפות ולערוך קובצי PDF, והוא מותקן על מאות מיליוני דפדפנים ברחבי העולם. בתוך התוסף היה מוטמן מנגנון רדום שנועד להתחבר לוואטסאפ ווב.
הדפדפן אמור לחצוץ בין אתרים שונים כדי שאתר אחד לא יקרא מידע מאתר אחר שפתוח לכם באותו רגע. החוקרים מצאו שאתר זדוני יכול לשלוח לתוסף פקודות בלי שהתוסף בודק מי שלח אותן, להדליק דרכן את המנגנון הרדום, ובאמצעותו לשלוף את התוכן שמוצג בוואטסאפ ווב ולשגר אותו לשרת של התוקף. כל מה שנדרש היה כניסה לעמוד נגוע אחד, בלי להוריד קובץ ובלי ללחוץ על שום דבר.
למה זה חשוב לכם
וואטסאפ היא אפליקציית המסרים המובילה בישראל, והרבה משתמשים משאירים את וואטסאפ ווב פתוח בדפדפן לאורך כל היום. במצב כזה, כל מה שתוקף היה צריך זה לגרום לכם להיכנס לעמוד אחד, למשל דרך קישור בהודעה או פרסומת נגועה, כדי לקרוא את השיחות הפרטיות שלכם. התוסף של Adobe Acrobat נפוץ מאוד, והרבה אנשים אפילו לא זוכרים שהתקינו אותו. חשוב להבחין: מדובר בתוסף לדפדפן, ולא בתוכנת Acrobat Reader הרגילה שמותקנת על המחשב. אלה שני מוצרים נפרדים.
מה עושים?
ודאו שהתוסף מעודכן. הקלידו בשורת הכתובת של כרום chrome://extensions, הפעילו למעלה מימין את מצב המפתח (Developer mode) ולחצו על Update. גרסאות עד 26.5.2.2 ומטה חשופות, אז ודאו שאתם על גרסה חדשה יותר.
אם אתם לא באמת משתמשים בתוסף, פשוט הסירו אותו. באותו עמוד לחצו Remove, ובזה נגמר הסיכון.
עברו על המכשירים המחוברים לוואטסאפ שלכם. בטלפון פתחו את וואטסאפ, היכנסו להגדרות ואז ל"מכשירים מקושרים", ונתקו כל מכשיר או חיבור שאתם לא מזהים.
כל תוסף שמותקן בדפדפן רואה חלק ממה שאתם עושים ברשת, ולכן כדאי להתייחס לתוספים כמו לאפליקציות: להתקין רק את מה שצריך, ולנקות מדי פעם את מה שכבר לא בשימוש.
תגובות