روز
چهارشنبه (29 آوریل)، شرکت گوگل یک افزونه ضد فیشینگ جدید به نام «هشدار
رمز عبور» را برای گوگل کروم منتشر کرد تا امنیت حساب کاربران خود را
افزایش دهد. این افزونه با نمایش دادن پیامهایی، کاربران را نسبت به حملات
فیشینگ آگاه میکرد. ارائه این افزونه توسط گوگل به دلیل افزایش شمار
وبسایتهایی بوده است که برای حملات فیشینگ طراحیشدهاند تا نام کاربر و
رمزعبور حسابهای گوگل را سرقت کنند.
یک متخصص امنیتی به نام پل مور (Paul Moore)، توانست بهراحتی این افزونه
را دور بزند. پل مور برای دور زدن این افزونه تنها از چند خط کد ساده جاوا
اسکریپت (JavaScript) استفاده کرد. این چند خط کد هشدارهای مربوط به خطر
حمله فیشینگ را بهمحض ظاهر شدن پاک میکرد و اجازه نمایش پیامهای هشدار
را به کاربر نمیداد و با استفاده از این روش افزونه جدید گوگل کروم را دور
میزد.
گوگل بهسرعت برای رفع کردن این مشکل، یک نسخه به روز رسانی شده را برای
این افزونه ارائه داد. با این وجود پل مور بهسرعت توانست این افزونه را
نیز مجدداً دور بزند.
این تکه کد بر اساس زبان برنامهنویسی جاوا اسکریپت کار میکرد. روش کار
این تکه کد به این صورت بود که هر 5 میلیثانیه به دنبال پیامهای هشدار
درون کد نوشتهشده افزونه میگشت و آنها را متوقف میکرد و اجازه نمایش
آنها را نمیداد. علاوه بر این تکه کد هشدار حملات فیشینگ در درون کد
نوشتهشده نیز قرار داشت، اما با این وجود نمایش داده نمیشد، به همین دلیل
کاربران نمیتوانستند پیام هشدار حملات فیشینگ را ببینند.
پل مور سند هک کردن افزونه را در قالب یک ویدئو منتشر کرد و گفت که هر
کاربری میتواند بهراحتی با نوشتن تنها هفت خط کد، افزونه «هشدار رمز
عبور» شرکت گوگل را دور بزند.
پاسخ مجدد گوگل
در پاسخ به این ویدئوی منتشرشده، گوگل به کاربران خود اطمینان داد که با
ارائه نسخه 1.4 افزونه «هشدار رمز عبور» مشکل را حل کرده است. یکی از
مهندسان گوگل، آقای درو هینتز (Drew Hintz) گفت: «برای بروز رسانی
میتوانید به آدرس Chrome://extensions/ بروید و حالت developer را فعال و
افزونه را همین حالا بروز رسانی کنید.»
اما پل مور در همینجا متوقف نشد. این بار او با دقت کدهای افزونه را
موردبررسی قرارداد و موفق شد راهی پیدا کند تا این افزونه را دور بزند و
بار دیگر پیامهای «هشدار رمز عبور» را بهمحض نمایش، غیرفعال کند.
رفع مشکل این بار دیگر ساده نبود
پل مور گفت که دومین کد او برای دور زدن افزونه «هشدار رمز عبور» گوگل
مانند دفعات گذشته ساده و به همین راحتیها قابل تعمیر نخواهد بود.
پل مور مجدداً دومین ویدئوی هک کردن افزونه را در یوتیوب منتشر کرد.
از آنجایی که این افزونه بهتازگی توسط گوگل منتشرشده است، بنابراین نواقص و
ضعفهایی در مراحل اولیه مشاهده خواهد شد. افزونه «هشدار رمز عبور» تاکنون
توسط 30 هزار کاربر گوگل دانلود شده است و گوگل به این کاربران توصیه کرد
که این افزونه را به نسخه 1.4 بهروزرسانی کنند تا بتوانند مشکل اولیه این
افزونه را برطرف کنند.
برای برطرف کردن مشکل بعدی کاربران باید منتظر میماندند تا شرکت گوگل نسخه
جدید بهروز رسانی را ارائه کند. تا آن زمان شرکت گوگل به کاربران توصیه
کرد تا از احراز هویت دو فاکتوری (2FA) استفاده و از یک نرمافزار مناسب
مدیریت رمز عبور استفاده کنند تا از خود در مقابل حملات فیشینگ محافظت
کنند.
احراز هویت دو فاکتوری (2FA) روشی در احراز هویت است که طی دو مرحله انجام
میشود. در مرحله اول احراز هویت از طریق یک روش فیزیکی مثلاً از طریق یک
کارت انجام میشود و در مرحله دوم احراز هویت از طریق غیر فیزیکی مانند کد
امنیتی انجام میشود.
حالا باید منتظر باشیم و ببینیم که شرکت گوگل چه مقدار زمان برای رفع مشکل افزونه «هشدار رمز عبور» خود صرف خواهد کرد.