پژوهشگران امنیت سایبری زنجیره‌ای از آسیب‌پذیری‌های خطرناک را در افزونه Adobe Acrobat برای مرورگر کروم کشف کرده‌اند که با وجود رفع شدن در نسخه‌های جدید، می‌توانست به مهاجمان اجازه دهد بدون هیچ نشانه‌ای، به داده‌های واتساپ وب کاربران دسترسی پیدا کنند. این افزونه بیش از 314 میلیون کاربر فعال دارد و حفره امنیتی کشف‌شده به‌طور رسمی با شناسه CVE-2026-48294 و امتیاز 7.4 از 10 در سیستم CVSS ثبت شده است.

HermeticReader؛ موتور خفته‌ای که واتساپ را لو می‌داد

تیم Guardio Labs این نقص امنیتی را با نام رمز HermeticReader نام‌گذاری کرده است. این آسیب‌پذیری از نوع افشای داده‌های متقاطع‌مبدأ در کلاس اسکریپت‌نویسی متقاطع‌سایت جهانی (UXSS) است و بر تمام نسخه‌های افزونه با شناسه efaidnbmnnnibpcajpcglclefindmkaj تا نسخه 26.5.2.2 تأثیر می‌گذاشت.

بهره‌برداری موفق از این حفره می‌توانست سیاست هم‌مبدأ مرورگر را دور بزند و به داده‌های مرتبط با نشست کاربر قربانی در میان مبدأهای مختلف دسترسی پیدا کند. تنها پیش‌نیاز این حمله، تعامل کاربر است؛ قربانی باید به یک نشانی اینترنتی مخرب مراجعه می‌کرد یا با یک صفحه وب آلوده تعامل می‌کرد تا مسیر کد آسیب‌پذیر افزونه فعال شود.

نمایی از حمله HermeticReader به واتساپ وب از طریق افزونه ادوبی آکروبات

سناریوی حمله؛ ساده اما ویرانگر

شاکد بینر، پژوهشگر Guardio Labs، در گزارشی که با The Hacker News به اشتراک گذاشته شد، توضیح می‌دهد که تنظیمات این حمله «تقریباً به‌طرز توهین‌آمیزی عادی» است. یک صفحه کنترل‌شده توسط مهاجم، ظاهری شبیه به صفحاتی دارد که کاربران از طریق نتایج جستجو یا ایمیل‌های بازاریابی با آن‌ها مواجه می‌شوند. بازدیدکننده‌ای که از قبل افزونه ادوبی آکروبات را نصب کرده است، کافی است آن صفحه را باز کند.

صفحه مذکور یک موتور خفته درون افزونه را بیدار می‌کند و مستقیماً به واتساپ وب دست می‌یابد. چند ثانیه بعد، نمای رندرشده واتساپ وب شامل فهرست گپ‌ها، نام مخاطبین، پیام‌ها، نام پروفایل و متن هر گفت‌وگویی که باز است، در اختیار مهاجم قرار می‌گیرد.

چرا این حمله خطرناک است؟

آنچه این آسیب‌پذیری را متمایز می‌کند، عدم نیاز به نصب بدافار، فیش کردن اطلاعات ورود کاربر یا استخراج کوکی نشست است. مهاجم تنها به یک چیز نیاز دارد: باز کردن صفحه وب ساخته‌شده توسط قربانی. این سادگی، دامنه تهدید را به‌شدت گسترش می‌دهد.

توالی کامل اقدامات حمله

  • صفحه کنترل‌شده توسط مهاجم، یک عنصر iframe که از منابع افزونه بارگذاری شده است را فراخوانی می‌کند.
  • این iframe دستوراتی برای تغییر تنظیمات ارسال می‌کند تا موتور Hermes را فعال کند؛ موتوری که ادغام واتساپ را تنها در صورت فعال بودن پرچم ویژگی floodgate-add مدیریت می‌کند.
  • صفحه مهاجم، واتساپ وب را در یک زبانه مرورگر در پس‌زمینه باز می‌کند.
  • iframe پس از دریافت شناسه عددی زبانه، دستوراتی را مستقیماً به موتور ارسال می‌کند تا علیه زبانه واتساپ اجرا شوند.
  • موتور با تزریق یک فرم POST در DOM واتساپ، این پلتفرم را دستکاری می‌کند تا داده‌های آن سرقت شوند.

رمزگشایی از مکانیزم فنی بهره‌برداری

بینر درباره نحوه خروج متن گپ‌ها از مبدأ واتساپ توضیح می‌دهد که دو عامل عمیق در مشخصات HTML این امکان را فراهم کرده‌اند. نخست، یک عنصر option که ویژگی value ندارد، محتوای متنی خود را ارسال می‌کند و محتوای متنی یک گره، الحاق تمام چیزهایی است که در زیر آن رندر شده است. با انتقال محتوای زنده به این عنصر، مقدار ارسال‌شده option به کل متن رندرشده صفحه تبدیل می‌شود.

عامل دوم، سیاست امنیت محتوای واتساپ وب است که هیچ دستور form-action صادر نمی‌کند. طبق مشخصات، این غیبت به این معناست که ارسال فرم در سطح بالا می‌تواند به هر مبدأی پیمایش کند. بنابراین خود واتساپ پیمایش را انجام می‌دهد، DOM رندرشده خود را به نقطه پایانی کنترل‌شده مهاجم ارسال می‌کند و سپس هر آنچه را که بازمی‌گردد، رندر می‌کند.

داده‌های در معرض سرقت

یک عامل تهدید می‌توانست از HermeticReader برای ضبط موارد زیر بهره‌برداری کند:

  • فهرست گپ‌های رندرشده
  • نام مخاطبین
  • پیش‌نمایش پیام‌ها
  • نام پروفایل کاربر
  • متن قابل مشاهده گفت‌وگوی باز

زنگ خطر برای صنعت امنیت

Guardio Labs در جمع‌بندی گزارش خود هشدار می‌دهد که صنعت امنیت توجه خود را صرف کلاس‌های بهره‌برداری دراماتیک می‌کند و زیرساخت‌ها را به این فرض می‌سپارد که هیچ‌کس به آن‌ها دقیقاً نگاه نخواهد کرد. ترکیب همین نقص‌های سطح زیرساختی است که به فروپاشی سطح ساختمان تبدیل می‌شود و هرچه پایگاه نصب بزرگ‌تر باشد، ساختمان مدت طولانی‌تری پابرجا می‌ماند تا زمانی که کسی اتصالات را بررسی کند.

این کشف بار دیگر نشان می‌دهد که افزونه‌های مرورگری با میلیون‌ها کاربر می‌توانند به نقطه ورود قدرتمندی برای مهاجمان تبدیل شوند. کاربران باید فوراً افزونه Adobe Acrobat خود را به آخرین نسخه به‌روزرسانی کنند و درباره افزونه‌های نصب‌شده در مرورگر خود بازنگری جدی داشته باشند.