ضعف امنیتی در مرورگر مایکروسافت اج؛ ذخیره‌سازی گذرواژه‌ها به صورت متن ساده در حافظه سیستم

۱۶ اردیبهشت ۱۴۰۵

پژوهشگران امنیتی هشدار داده‌اند که مرورگر مایکروسافت اج (Microsoft Edge) در اقدامی که مایکروسافت آن را آگاهانه و بخشی از طراحی سیستم می‌داند، تمام گذرواژه‌های ذخیره‌شده کاربران را هنگام اجرا رمزگشایی کرده و به صورت متن ساده در حافظه رم نگه می‌دارد. این رفتار که در سایر مرورگرهای مبتنی بر کرومیوم مشاهده نشده، می‌تواند فرایند سرقت اطلاعات حساس را برای مهاجمان سایبری به مراتب آسان‌تر کند.

یک پژوهشگر امنیتی که این نقص را کشف کرده در گزارشی که در روز چهارشنبه ۱۶ اردیبهشت ۱۴۰۵ منتشر شد، اعلام کرد که مرورگر اج برخلاف رقبای خود، بلافاصله پس از باز شدن، تمامی اطلاعات ورود کاربر را رمزگشایی می‌کند. به گفته او، این اتفاق حتی در صورتی که کاربر به وب‌سایت‌های مربوط به آن گذرواژه‌ها سر نزند نیز رخ می‌دهد و این داده‌ها تا پایان کار مرورگر، به صورت محافظت‌نشده در حافظه باقی می‌مانند. این در حالی است که مرورگری مانند گوگل کروم تنها زمانی اقدام به رمزگشایی گذرواژه می‌کند که نیاز به پر کردن خودکار فرم (Autofill) یا مشاهده مستقیم آن توسط کاربر باشد.

خطرات ناشی از این طراحی زمانی برجسته می‌شود که یک مهاجم بتواند به حافظه پردازش‌های سیستم دسترسی پیدا کند. این پژوهشگر با ارائه یک اثبات نشان داد که در محیط‌های اشتراکی مانند سرورهای ترمینال، یک مهاجم با دسترسی مدیریتی می‌تواند گذرواژه‌های تمامی کاربران فعال در سیستم را که مرورگر اج آن‌ها باز است، به سادگی استخراج کند. در مرورگرهای دیگر، استفاده از لایه‌های امنیتی پیشرفته‌تر مانند «رمزگذاری وابسته به اپلیکیشن» باعث می‌شود که کلیدهای رمزگشایی تنها در اختیار پردازش‌های احراز هویت شده قرار بگیرند و فرصت بسیار کوتاهی برای سرقت داده‌ها در اختیار بدافزارها باشد.

در پاسخ به این گزارش، شرکت مایکروسافت ضمن تایید این رفتار، آن را یک ویژگی برای بهبود تجربه کاربری و سرعت ورود به سایت‌ها توصیف کرده است. سخنگوی مایکروسافت در بیانیه‌ای اعلام کرد که دسترسی به داده‌های حافظه مستلزم آن است که دستگاه پیش از آن به طور کامل هک شده باشد. این شرکت معتقد است طراحی فعلی توازنی میان عملکرد، سهولت استفاده و امنیت ایجاد کرده و کاربران باید برای محافظت از خود، همواره آخرین به‌روزرسانی‌های امنیتی و نرم‌افزارهای ضدویروس را نصب کنند.

با این وجود، بسیاری از کارشناسان امنیت سایبری بر این باورند که ذخیره‌سازی گذرواژه‌ها در مرورگرها به دلیل گسترش بدافزارهای سرقت اطلاعات ریسک بالایی دارد. این متخصصان توصیه می‌کنند کاربران به جای تکیه بر ابزارهای داخلی مرورگرها، از نرم‌افزارهای مدیریت گذرواژه اختصاصی یا تکنولوژی‌های جدیدتر مانند کلیدهای عبور (Passkeys) استفاده کنند. همچنین فعال‌سازی احراز هویت چندمرحله‌ای به عنوان حیاتی‌ترین لایه دفاعی برای جلوگیری از سوءاستفاده از اطلاعات فاش شده پیشنهاد می‌شود.

توضیحات بیشتر:

Microsoft Edge writes passwords to memory in cleartext: a gift for attackers