Questa falla ignorata per 29 mesi potrebbe trasformare il tuo browser in una botnet

Una vulnerabilità considerata estremamente pericolosa continua a minacciare milioni di utenti di Google Chrome, Microsoft Edge, Opera, Brave, Vivaldi e Arc. Il dettaglio più inquietante è che il problema sarebbe stato segnalato a Google già alla fine del 2022, ma dopo 29 mesi non è ancora stato corretto.
La vicenda è stata riportata da Ars Technica e riguarda una falla collegata ai browser basati su Chromium. Secondo la ricercatrice di sicurezza Lira Rebane, il codice exploit pubblicato consentirebbe agli aggressori di mantenere una connessione costante con il browser della vittima sfruttando i service worker avviati tramite JavaScript da siti web malevoli.
Il browser potrebbe diventare parte di una botnet
La vulnerabilità, di fatto, può trasformare il browser in un nodo di una botnet limitata. Gli attaccanti potrebbero utilizzare il dispositivo della vittima come proxy anonimo per navigare online, lanciare attacchi DDoS o monitorare alcune attività dell’utente.
In alcuni casi la connessione malevola resterebbe attiva persino dopo il riavvio del browser o dell’intero computer. Secondo Rebane, sfruttare il codice pubblicato non richiede competenze particolarmente avanzate, anche se attacchi su larga scala necessiterebbero di infrastrutture più complesse.
All’interno di Google il problema sarebbe stato classificato come vulnerabilità di livello S1, ovvero il secondo livello più critico utilizzato dall’azienda.
Leggi anche:
Microsoft Edge sarebbe il browser più difficile da monitorare
Uno degli aspetti più preoccupanti riguarda il comportamento dell’exploit su Microsoft Edge. Il codice dannoso può generare una finestra download vuota che, dopo il riavvio del browser, smette completamente di apparire, rendendo molto più difficile individuare attività sospette.
Su Google Chrome il comportamento risulta leggermente più evidente, ma molti utenti potrebbero facilmente interpretarlo come un semplice bug o un normale malfunzionamento del browser.
Firefox e Safari non sono coinvolti
La falla sarebbe legata alla Browser Fetch API, un sistema utilizzato per il caricamento in background di file di grandi dimensioni e contenuti video. Proprio per questo motivo Mozilla Firefox e Safari non risultano vulnerabili, poiché non implementano questa tecnologia.
Nel frattempo Google avrebbe rimosso il post contenente il codice exploit, probabilmente dopo essersi resa conto che la correzione promessa non era mai stata distribuita. Alcuni sviluppatori Chromium hanno comunque minimizzato il rischio, sostenendo che la funzione coinvolta sarebbe utilizzata solo in casi limitati e che al momento non esisterebbero prove di sfruttamento su larga scala.
Ti potrebbe interessare:
Segui guruhitech su:
- Google News: bit.ly/gurugooglenews
- Telegram: t.me/guruhitech
- Facebook: facebook.com/guruhitechfb
- Instagram: instagram.com/guruhitech_official/
- X (Twitter): x.com/guruhitech1
- Bluesky: bsky.app/profile/guruhitech.bsky.social
- Rumble: rumble.com/user/guruhitech
- VKontakte: vk.com/guruhitech
- MeWe: mewe.com/i/guruhitech
- Skype: live:.cid.d4cf3836b772da8a
- WhatsApp: bit.ly/whatsappguruhitech
Esprimi il tuo parere!
Che ne pensi di questa notizia? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.
Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].
Scopri di più da GuruHiTech
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.
