کمیته رکن چهارم – گوگل به تازگی یک گزارش شش بخشی درباره یک عملیات هک پیچیده منتشر کرده. این حملات که در اوایل سال ۲۰۲۰ توسط این کمپانی شناسایی شدهاند، محصولات اندرویدی و ویندوزی را هدف قرار دادهاند.
طبق گفته گوگل، این عملیات هک از طریق دو سرور با زنجیرههای مختلف اکسپلویت و به وسیله حملات «Watering Hole» انجام شدهاند. این کمپانی اعلام کرده هردو سرور از آسیبپذیریهای کروم برای دسترسی اولیه به دستگاههای قربانیان استفاده کردهاند. پس از دسترسی اولیه توسط مرورگر کاربر، مهاجمان از یک اکسپلویت در سطح سیستم عامل استفاده میکردند تا کنترل بیشتری روی دستگاه داشته باشند.
تیم «پروژه زیرو» گوگل گفته: «یکی از سرورها کاربران ویندوز و دیگری کاربران اندروید را هدف قرار داده بودند.»
این زنجیرههای اکسپلویت شامل ترکیبی از آسیبپذیریهای روز صفر و N-Day بودهاند که آسیبپذیریهای روز صفر، باگهایی هستند که سازندگان نرم افزار اطلاعی از آنها ندارند. آسیبپذیریهای روز N شامل باگهایی میشوند که برطرف شدهاند، اما همچنان مورد سوءاستفاده قرار میگیرند.
گوگل اعلام کرده سرورهای اکسپلویت شامل موارد زیر بودهاند:
- چهار باگ در بخش رندر گوگل کروم که یکی از آنها در زمان شناسایی هنوز جزو آسیبپذیریهای روز صفر بوده است.
- دو اکسپلویت فرار از سندباکس که از سه آسیبپذیری روز صفر ویندوز سوءاستفاده میکردند.
- یک بسته تشدید امتیاز شامل اکسپلویتهای شناخته شده N-Day برای نسخههای قدیمی اندروید
عملیات هک
چهار آسیبپذیری روز صفر مورد استفاده در این حملات در اوایل ۲۰۲۰ برطرف شدند:
- آسیبپذیری کروم در TurboFan که در فوریه برطرف شد.
- دو آسیبپذیری فونت در ویندوز که در آوریل ۲۰۲۰ برطرف شدند.
- آسیبپذیری CSRSS ویندوز که در آوریل ۲۰۲۰ برطرف شد.
در حالی که گوگل نتوانسته در سرورهای اکسپلویت به آسیبپذیریهای روز صفر اندروید دست پیدا کند، به گفته محققان مهاجم به احتمال زیاد به آنها دسترسی داشته، با این حال زمانی که کارشناسان به سرورها دسترسی پیدا کردهاند، درون آنها وجود نداشتند.
این زنجیرههای اکسپلویت به خوبی مهندسی شده و پیچیده بودند. گوگل گفته: «آنها کدهای پیچیدهای بودند که از چندین روش جدید و پیچیده استفاده میکردند. به باور ما، تیمی از متخصصان این زنجیرههای اکسپلویت را طراحی و توسعه دادهاند.»
گوگل جزئیات بیشتری درباره مهاجمان یا اهداف آنها منتشر نکرده. این کمپانی اما گزارشی درباره «Infinity Bug» کروم که در این حملات مورد استفاده قرار گرفته، منتشر کرده است.
منبع : دیجیاتو