مرورگر کروم اطلاعات حساس شما را به خطر میاندازد
شرکت امنیتی Identity Finder که از پیشروان عرصهی مدیریت اطلاعات حساس به شمار میرود اعلام کرد که همهی نسخههای مرورگر گوگل کروم اطلاعات حساسی همچون مشخصات کارت اعتباری و شمارههای تأمین اجتماعی کاربران به صورتی ناامن ذخیره میکنند. افرادی که به هارددیسک کاربر، فایلسیستم و یا بدافزارهای ساده دسترسی دارند به راحتی میتوانند به این اطلاعات دست یابند. این تهدید در مورد بیش از ۹۹ درصد کاربران گوگل کروم صادق بوده و اگر آمارهای مربوط به درصد استفاده از مرورگرهای مختلف را صحیح بدانیم، باید گفت که درواقع نیمی از کاربران اینترنت در معرض زیان ناشی از ناامن بودن گوگل کروم هستند.
ماجرا از آنجا شروع شد که متخصصین Identity Finder در جریان یک بررسی با استفاده از نرمافزار ویژهی خود برآن شدند تا رایانههای کاربران فعال در محیطهای اداری که از مرورگر کروم به عنوان مرورگر اصلی خود استفاده میکنند را از نظر وجود اطلاعات حساس بررسی کنند. اما این بررسی نتایج بسیار جالبی را به همراه داشت چرا که با کشف پروندههای مختلف حاوی شماره تلفنها، رایانامهها، و بسیاری اطلاعات شخصی دیگر در این سامانهها ابعاد تازهای از ایرادات امنیتی این مرورگر آشکار شد. بیشتر این پروندهها در History Provider Cache قرار داشتند.
بخش اعظم اطلاعات کشفشده در این بررسی، در صفحاتی وارد شده بودند که از رمزنگاریهای پیشرفته استفاده میکردند اما گوگل کروم یک نسخه از آنها را به صورت متن ساده و رمزنگارینشده بر روی سامانه ذخیره کرده بود. این اطلاعات به راحتی از طریق نوار آدرس مرورگر و نیز هارددیسک کاربر قابل دسترسی هستند.
متخصصین شرکت مذکور سپس برای اثبات وجود این ایراد امنیتی اکسپلویتی ایجاد کردند که به راحتی به این اطلاعات دسترسی پیدا کرده و آنها را در یک وبگاه ثالث بارگذاری میکرد. در این حمله کافی است تا کاربر به اکسپلویت اجازهی دسترسی به فایلسیستم را بدهد. اکسپلویت مذکور نیازی به ورود اطلاعات حساس از سوی کاربر نداشته و میتواند به صورت پنهانی و خودکار همهی اطلاعات موردنیاز خود را از میان پروندههای ایجادشده توسط کروم استخراج کند.
به گفتهی تاد فاینمن1 مدیر شرکت Identity Finder «با توجه به اینکه کروم بیشتر اطلاعات حساس کاربر را ذخیره میکند، نفوذگر تنها زمانی میتواند به این اطلاعات دست یابد که کاربر وارد حساب خود شده باشد. اما این همهی ماجرا نیست و بخش قابلتوجهی از دادههای حساس به صورت متن ساده ذخیره شده و در هر صورت برای نفوذگران قابل دسترسی است. مرورگر کروم به صورت پیشفرض اطلاعاتی که در فرمهای موجود در صفحات رمزنگاریشده وارد میشود را ذخیره میکند تا در آینده آنها را برای سهولت بیشتر به صورت خودکار برای کاربر نمایش دهد. حال با توجه به ذخیره شدن این اطلاعات در قالب متن، کافی است تا نفوذگران به هارددیسک کاربر دست یافته و یا رایانهی وی را به بدافزار آلوده کنند تا به اطلاعات مذکور دست یابند.»
همهی شرکتهایی که ملزم به رعایت PCI-DSS هستند در معرض افزایش هزینهها و نیز خطر رد شدن در بازرسیهای امنیتی هستند چرا که این آسیبپذیری امنیتی در گوگل کروم سبب میشود تا اطلاعات حساس کارمندان به راحتی در معرض خطر قرار گیرد. بدین ترتیب اهمیت بهکارگیری شیوهای خاص برای مدیریت اطلاعات حساس بیش از پیش اهمیت خود را نشان میدهد.
کاربران کروم، اعم از کارکنان شرکتها و کاربران عادی، میتوانند به راحتی و با رعایت چند نکتهی امنیتی در ارتباط با مدیریت اطلاعات حساس، تهدیدات پیرامون خود را به حداقل کاهش دهند. بدین منظور کافی است تا بلافاصله پس از وارد کردن اطلاعات حساس از قبیل مشخصات کارت اعتباری، گزینههای Clear saved Autofill form data، Empty the cache و Clear browsing history (حداقل در یک ساعت اخیر) را اجرا نموده و کروم را ببندید و دوباره باز کنید. اطلاعات حساس شما به همین سادگی از حافظهی کروم پاک میشوند.