تصویر مرتبط با خبر: Strokejacking, czyli focus bug w Firefox, Chrome i Safari
خلاصه سریع
اصل خبر در چند خط
میخائو زالیوسکی دو سال پیش حملهای را معرفی کرد که به سایتهای مخرب اجازه میداد فایلها را از کامپیوتر کاربر بدزدند.
اکنون نسخه جدید این حمله، مرورگرهای مبتنی بر WebKit و فایرفاکس را هدف قرار داده است.
در این حمله، کاراکترهای وارد شده توسط کاربر به یک فریم مخفی ارسال میشوند.
این آسیبپذیری در فایرفاکس، سافاری و کروم روی ویندوز کار میکند.
استروکجکینگ امکان انجام اقدامات پیچیدهتری نسبت به کلیکجکینگ را فراهم میکند.
زالیوسکی اعلام کرده که جزئیات حمله را پس از اصلاح آسیبپذیریها فاش خواهد کرد.
کاربران تا آن زمان باید از ماوس استفاده کنند و جاوااسکریپت غیرضروری را غیرفعال نمایند.
متن خبر
شرح خبر
دو سال پیش، میخائو زالیوسکی، پژوهشگر امنیتی، حملهای را معرفی کرد که به سایتهای مخرب اجازه میداد فایلها را بدون آگاهی کاربر از کامپیوتر او بدزدند.
اکنون نسخه اصلاح شده این حمله، تمام مرورگرهای مبتنی بر WebKit (سافاری، کروم) و همچنین فایرفاکس را تحت تأثیر قرار داده است.
در این حمله، که استروکجکینگ نامیده میشود، کاراکترهای وارد شده توسط کاربر در حین تعامل با صفحه (مثل حل CAPTCHA) به صورت پنهانی به یک فریم مخفی ارسال میشوند.
این آسیبپذیری در مرورگرهای فایرفاکس، سافاری و کروم تنها روی ویندوز کار میکند.
زالیوسکی هشدار داده که سناریوهای حمله میتوانند جدیتر باشند، اما جزئیات را پس از اصلاح آسیبپذیری توسط سازندگان مرورگرها فاش خواهد کرد.
تا آن زمان، کاربران توصیه میشوند از ماوس استفاده کنند و جاوااسکریپت غیرضروری را غیرفعال نمایند.
میخائو زالیوسکی دو سال پیش حملهای را معرفی کرد که به سایتهای مخرب اجازه میداد فایلها را از کامپیوتر کاربر بدزدند.
اکنون نسخه جدید این حمله، مرورگرهای مبتنی بر WebKit و فایرفاکس را هدف قرار داده است.
در این حمله، کاراکترهای وارد شده توسط کاربر به یک فریم مخفی ارسال میشوند.
این آسیبپذیری در فایرفاکس، سافاری و کروم روی ویندوز کار میکند.
استروکجکینگ امکان انجام اقدامات پیچیدهتری نسبت به کلیکجکینگ را فراهم میکند.
زالیوسکی اعلام کرده که جزئیات حمله را پس از اصلاح آسیبپذیریها فاش خواهد کرد.
کاربران تا آن زمان باید از ماوس استفاده کنند و جاوااسکریپت غیرضروری را غیرفعال نمایند.
استروکجکینگ توانایی انجام اقدامات پیچیدهتری نسبت به کلیکجکینگ را دارد، زیرا نه تنها به یک کلیک محدود نمیشود، بلکه میتواند دادههای وارد شده توسط کاربر را نیز هدف قرار دهد.
این حمله میتواند در سایتهای اجتماعی معتبر از طریق آسیبپذیریهای XSS اجرا شود، که خطر آن را افزایش میدهد.
علاوه بر این، در عصر وب ۲.۰، کاربران به طور مداوم با کیبورد تعامل دارند، که این حمله را کارآمدتر میسازد.
این آسیبپذیری میتواند منجر به سرقت دادههای حساس، سوءاستفاده از اطلاعات کاربران و آسیب به اعتبار سایتها شود.
شرکتها ممکن است با خسارات مالی و حقوقی مواجه شوند.
کاربران ایرانی نیز در معرض این آسیبپذیری هستند، به ویژه آنهایی که از مرورگرهای مبتنی بر WebKit یا فایرفاکس روی ویندوز استفاده میکنند.
این حمله میتواند برای سرقت اطلاعات حساس کاربران ایرانی مورد استفاده قرار گیرد.
این آسیبپذیری ممکن است منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
شرکتها موظفند اقدامات امنیتی مناسبی را برای حفاظت از دادههای کاربران انجام دهند.
این آسیبپذیری میتواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد، اما تأثیر مستقیم جغرافیایی-سیاسی ندارد.
فنی-امنیتی آسیبپذیری استروکجکینگ میتواند کاراکترهای وارد شده توسط کاربر را به صورت پنهانی به فریمهای مخفی ارسال کند.
کاربران باید اقدامات احتیاطی انجام دهند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
استروکجکینگ توانایی انجام اقدامات پیچیدهتری نسبت به کلیکجکینگ را دارد، زیرا نه تنها به یک کلیک محدود نمیشود، بلکه میتواند دادههای وارد شده توسط کاربر را نیز هدف قرار دهد.
این حمله میتواند در سایتهای اجتماعی معتبر از طریق آسیبپذیریهای XSS اجرا شود، که خطر آن را افزایش میدهد.
علاوه بر این، در عصر وب ۲.۰، کاربران به طور مداوم با کیبورد تعامل دارند، که این حمله را کارآمدتر میسازد.
اثر کسبوکاری
این آسیبپذیری میتواند منجر به سرقت دادههای حساس، سوءاستفاده از اطلاعات کاربران و آسیب به اعتبار سایتها شود.
شرکتها ممکن است با خسارات مالی و حقوقی مواجه شوند.
اثر احتمالی برای ایران
کاربران ایرانی نیز در معرض این آسیبپذیری هستند، به ویژه آنهایی که از مرورگرهای مبتنی بر WebKit یا فایرفاکس روی ویندوز استفاده میکنند.
این حمله میتواند برای سرقت اطلاعات حساس کاربران ایرانی مورد استفاده قرار گیرد.
ارتباط با LegalTech
این آسیبپذیری ممکن است منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
شرکتها موظفند اقدامات امنیتی مناسبی را برای حفاظت از دادههای کاربران انجام دهند.