پژوهشگران امنیتی هشدار دادهاند که مرورگر مایکروسافت اج (Microsoft Edge) در اقدامی که مایکروسافت آن را آگاهانه و بخشی از طراحی سیستم میداند، تمام گذرواژههای ذخیرهشده کاربران را هنگام اجرا رمزگشایی کرده و به صورت متن ساده در حافظه رم نگه میدارد. این رفتار که در سایر مرورگرهای مبتنی بر کرومیوم مشاهده نشده، میتواند فرایند سرقت اطلاعات حساس را برای مهاجمان سایبری به مراتب آسانتر کند.
یک پژوهشگر امنیتی که این نقص را کشف کرده در گزارشی که در روز چهارشنبه ۱۶ اردیبهشت ۱۴۰۵ منتشر شد، اعلام کرد که مرورگر اج برخلاف رقبای خود، بلافاصله پس از باز شدن، تمامی اطلاعات ورود کاربر را رمزگشایی میکند. به گفته او، این اتفاق حتی در صورتی که کاربر به وبسایتهای مربوط به آن گذرواژهها سر نزند نیز رخ میدهد و این دادهها تا پایان کار مرورگر، به صورت محافظتنشده در حافظه باقی میمانند. این در حالی است که مرورگری مانند گوگل کروم تنها زمانی اقدام به رمزگشایی گذرواژه میکند که نیاز به پر کردن خودکار فرم (Autofill) یا مشاهده مستقیم آن توسط کاربر باشد.
خطرات ناشی از این طراحی زمانی برجسته میشود که یک مهاجم بتواند به حافظه پردازشهای سیستم دسترسی پیدا کند. این پژوهشگر با ارائه یک اثبات نشان داد که در محیطهای اشتراکی مانند سرورهای ترمینال، یک مهاجم با دسترسی مدیریتی میتواند گذرواژههای تمامی کاربران فعال در سیستم را که مرورگر اج آنها باز است، به سادگی استخراج کند. در مرورگرهای دیگر، استفاده از لایههای امنیتی پیشرفتهتر مانند «رمزگذاری وابسته به اپلیکیشن» باعث میشود که کلیدهای رمزگشایی تنها در اختیار پردازشهای احراز هویت شده قرار بگیرند و فرصت بسیار کوتاهی برای سرقت دادهها در اختیار بدافزارها باشد.
در پاسخ به این گزارش، شرکت مایکروسافت ضمن تایید این رفتار، آن را یک ویژگی برای بهبود تجربه کاربری و سرعت ورود به سایتها توصیف کرده است. سخنگوی مایکروسافت در بیانیهای اعلام کرد که دسترسی به دادههای حافظه مستلزم آن است که دستگاه پیش از آن به طور کامل هک شده باشد. این شرکت معتقد است طراحی فعلی توازنی میان عملکرد، سهولت استفاده و امنیت ایجاد کرده و کاربران باید برای محافظت از خود، همواره آخرین بهروزرسانیهای امنیتی و نرمافزارهای ضدویروس را نصب کنند.
با این وجود، بسیاری از کارشناسان امنیت سایبری بر این باورند که ذخیرهسازی گذرواژهها در مرورگرها به دلیل گسترش بدافزارهای سرقت اطلاعات ریسک بالایی دارد. این متخصصان توصیه میکنند کاربران به جای تکیه بر ابزارهای داخلی مرورگرها، از نرمافزارهای مدیریت گذرواژه اختصاصی یا تکنولوژیهای جدیدتر مانند کلیدهای عبور (Passkeys) استفاده کنند. همچنین فعالسازی احراز هویت چندمرحلهای به عنوان حیاتیترین لایه دفاعی برای جلوگیری از سوءاستفاده از اطلاعات فاش شده پیشنهاد میشود.
توضیحات بیشتر:
Microsoft Edge writes passwords to memory in cleartext: a gift for attackers
