Home סייבר אבטחת סייבר העדכון עוד לא הגיע למשתמשים – אבל ההאקרים כבר למדו את התיקון

העדכון עוד לא הגיע למשתמשים – אבל ההאקרים כבר למדו את התיקון

Representational image of Chrome

This post is also available in: English (אנגלית)

חברות תוכנה מפרסמות תיקוני אבטחה באופן שוטף, אך עצם פרסום התיקון אינו אומר שהמשתמשים מוגנים מיד. פרק הזמן שבין חשיפת שינוי בקוד לבין הפצת עדכון התוכנה המתאים יכול להעניק לתוקפים יתרון יוצא דופן: הם יכולים לבחון את התיקון כדי להבין בדיוק איזו חולשה הוא נועד לסגור.

חוקרי אבטחה מדווחים כי לפחות ארבע קבוצות תקיפה המזוהות עם סין ניצלו לאחרונה את הפער הזה במסגרת קמפיין שכלל את Google Chrome ואת Windows.

שרשרת האירועים החלה בחולשה במנוע ה־JavaScript ‏V8 של כרום, שדווחה לגוגל באופן פרטי ב־4 באוגוסט 2026. גוגל פיתחה תיקון ופרסמה את השינוי במאגר הקוד הפתוח של V8 ב־7 באוגוסט.

אלא שהגרסה המעודכנת של כרום עדיין לא הגיעה למשתמשים. כתוצאה מכך, שינוי הקוד היה גלוי לציבור במשך שבועות, מצב שאפשר לתוקפים פוטנציאליים להשוות בין הגרסה המתוקנת לגרסה הפגיעה ולבצע הנדסה לאחור כדי להבין את חולשת האבטחה שמאחורי התיקון.

עד 28 באוגוסט כבר זיהו חוקרים מ־Proofpoint ומ־Volexity מתקפות שניצלו את החולשה. ההאקרים שילבו אותה עם חולשה נוספת ב־V8 ועם חולשת יום אפס ב־Windows שאפשרה העלאת הרשאות, וכך יצרו שרשרת ניצול בת שלושה שלבים שקיבלה מהחוקרים את השם BlueMoon.

השילוב בין החולשות אפשר למתקפה להתחיל באתר זדוני, לעבור דרך מנגנוני האבטחה של כרום ולבסוף להשיג הרשאות ברמת המערכת ב־Windows.

על פי דיווח של Cyber News, בקמפיינים מאוחרים יותר השתמשו התוקפים בהעתקים משכנעים של אתרים לגיטימיים, שאוחסנו בדומיינים בעלי שמות דומים למקור. הקורבנות הופנו אליהם באמצעות הודעות דיוג ממוקדות. עצם הביקור באתר הזדוני יכול היה להפעיל את שרשרת הניצול ולהתחיל בהתקנת נוזקות.

החוקרים מצאו כי הנוזקה יכולה ליצור מנגנון התמדה באמצעות משימה מתוזמנת, להריץ פקודות, לבדוק אילו תהליכים פועלים במחשב, להעביר קבצים ולהוריד מטענים זדוניים נוספים. חלק מהמתקפות גם השביתו את מנגנון Mark of the Web של Windows, שבדרך כלל מסייע להתריע בפני המשתמשים על קבצים שהורדו מהאינטרנט ועלולים להיות מסוכנים.

החוקרים מעריכים כי ערכת התקיפה שותפה ועברה התאמות בקרב מספר גורמי איום המזוהים עם סין. הם מצאו גם הערות מפורטות במיוחד בקוד ורישומי פעילות שמצביעים על כך שייתכן שנעשה שימוש נרחב בכלי תכנות מבוססי בינה מלאכותית במהלך הפיתוח, אם כי הממצאים אינם מאפשרים לקבוע איזה חלק מהקוד נוצר באמצעות בינה מלאכותית.

הקמפיינים כוונו בין היתר נגד גופים ממשלתיים, ארגונים לא ממשלתיים, חברות תעופה וחלל, יצרנים ועסקים הקשורים לסחורות, ולכן לחולשות יש משמעות ברורה גם בהקשרים של ביטחון לאומי וריגול תעשייתי.

כל שלוש החולשות שנוצלו במתקפות כבר תוקנו על ידי גוגל ומיקרוסופט.

המקרה מדגיש בעיה מורכבת באבטחת תוכנה בקוד פתוח. פרסום הקוד מאפשר בדיקה עצמאית ופיתוח משותף, אך תיקון אבטחה יכול לשמש גם כרמז לתוקפים אם המשתמשים עדיין מריצים את הגרסה הפגיעה.

גוגל קיצרה את מחזור ההפצה של כרום לשבועיים, וכך צמצמה את חלון הזמן הזה, אך המרוץ הבסיסי נותר בעינו. מהרגע שתיקון הופך לגלוי, אנשי ההגנה כבר אינם היחידים שבוחנים אותו, ולכן התקנת העדכון במחשבי המשתמשים במהירות עשויה להיות חשובה לא פחות מפיתוח התיקון עצמו.