Νέα κυβερνοεπίθεση: ελέγχουν τον browser κινητών και υπολογιστών
ΕΙΣΑΣΤΕ ΣΤΟ Tips & Tricks, ΜΙΑ ΣΥΛΛΟΓΗ ΠΛΗΡΟΦΟΡΙΩΝ, ΟΔΗΓΩΝ ΚΑΙ ΣΥΜΒΟΥΛΩΝ ΓΙΑ ΤΟ ΠΩΣ ΜΠΟΡΕΙΤΕ ΕΥΚΟΛΑ ΝΑ ΑΞΙΟΠΟΙΗΣΕΤΕ ΣΤΟ ΕΠΑΚΡΟ ΤΑ SMARTPHONES ΣΑΣ, ΤΙΣ ΕΦΑΡΜΟΓΕΣ ΣΑΣ ΚΑΙ ΠΟΛΛΑ ΑΛΛΑ.
Μία νέα κυβερνοεπίθεση μπορεί να επιτρέψει σε κακόβουλους χρήστες να αποκτήσουν τον έλεγχο των browser σας μέσω απλής αποστολής ενός κακόβουλου αρχείου εικόνας SVG μέσω email. Αυτή η ευπάθεια εκμεταλλεύεται τη διαχείριση των αρχείων SVG σε συσκευές Android, iOS, Windows, Mac και Linux, χωρίς να απαιτείται κανένα κλικ από τον χρήστη.
Η κυβερνοεπίθεση λειτουργεί επειδή τα SVG αρχεία, που συχνά χρησιμοποιούνται για απλές εικόνες ή εικονίδια, μπορούν να ενσωματώνουν JavaScript. Μέσω αυτής, ένας χάκερ μπορεί να φορτώσει κρυφά κακόβουλο περιεχόμενο μέσα στον browser του θύματος.
Πώς λειτουργεί η επίθεση
Σύμφωνα με την εταιρεία ασφαλείας Ontinue, ο χάκερ στέλνει ένα φαινομενικά ακίνδυνο email με επισυναπτόμενο ένα κακόβουλο SVG. Όταν το email αυτό εμφανιστεί στην προεπισκόπηση της εφαρμογής email, ενεργοποιείται αυτόματα το περιεχόμενο του SVG, επιτρέποντας στον χάκερ να εκτελέσει κακόβουλο κώδικα στον browser του χρήστη, είτε σε desktop είτε σε mobile περιβάλλον.
Με αυτό τον τρόπο, η επίθεση μπορεί:
- Να συλλέξει cookies σύνδεσης
- Να καταγράψει τις πληκτρολογήσεις (keylogging)
- Να αποκτήσει πρόσβαση σε οικονομικές εφαρμογές και προσωπικά δεδομένα

Ο κίνδυνος είναι ιδιαίτερα μεγάλος για χρήστες που έχουν ανοιχτές εφαρμογές ηλεκτρονικής τραπεζικής ή που χρησιμοποιούν τα ίδια credentials σε πολλές εφαρμογές.
Ποιους επηρεάζει και πώς να προστατευτείτε
Η ευπάθεια επηρεάζει όλους τους σύγχρονους browser και λειτουργικά συστήματα, τόσο σε desktop όσο και σε κινητές συσκευές.
Για να προστατευτείτε:
- Αποφύγετε να ανοίγετε αρχεία εικόνας από άγνωστους αποστολείς
- Χρησιμοποιήστε email εφαρμογές που περιορίζουν την αυτόματη απόδοση SVG εικόνων
- Διατηρείτε ενημερωμένα τα λειτουργικά σας συστήματα και εφαρμογές
- Χρησιμοποιήστε two-factor authentication για τραπεζικές και άλλες ευαίσθητες εφαρμογές
[via]