Компанія усунула четверту вразливість нульового дня у 2025 році. Цього разу мова про небезпечну помилку типу Type Confusion у JavaScript-движку V8.
Google терміново оновила браузер Chrome, щоб закрити критичну уразливість CVE-2025-6554, яку вже активно експлуатували зловмисники. Як пише Infosecurity Magazine, баг дозволяв виконання довільного коду після переходу користувача на спеціально підготовлену вебсторінку.
Що таке вразливість нульового дня?
Це раніше невідома помилка в програмному забезпеченні, яку вендор ще не встиг виправити, а хакери вже можуть використовувати для атак.
Назва походить від того, що у розробника «нуль днів» на реакцію, адже про вразливість або ще не знають, або знають лише вузьке коло фахівців. Такі уразливості вважаються особливо небезпечними, бо антивіруси та системи захисту зазвичай не встигають виявити або заблокувати їх на ранньому етапі.
Уразливість виявив 25 червня Клеман Лесінь із Google Threat Analysis Group (TAG). Це підрозділ, який спеціалізується на відстеженні цільових кібератак, часто з боку державних хакерських груп. Проблема була знайдена у V8, рушії JavaScript і WebAssembly, який використовується в Chrome. Через помилку типізації (Type Confusion) атака дозволяла читання або запис за межами дозволеної області пам’яті.
Уже наступного дня, 26 червня, Google випустила оновлення на стабільному каналі Chrome для всіх платформ:
Windows: версії 138.0.7204.96/.97
macOS: версії 138.0.7204.92/.93
Linux: версія 138.0.7204.96
Типовим сценарії використання таких вразливостей отримання віддаленого доступу, крадіжка даних або встановлення шпигунського ПЗ. Хоча Google не розкриває, хто саме став мішенню, участь TAG може свідчити про спроби стеження за журналістами, політичними активістами або іншими «високоризиковими» користувачами.
Користувачам рекомендується перевірити актуальність оновлень вручну в розділі Налаштування > Довідка > Про Chrome. Також оновлення мають отримати інші браузери на базі Chromium: Edge, Brave, Opera, Vivaldi.
Це вже четверта вразливість нульового дня, яку Google усунула цього року. Раніше компанія латала критичні уразливості, пов’язані з виходом за межі пам’яті й обходом ізольованого середовища (sandbox). Одну з них пов’язували з кібершпигунською кампанією проти установ у Росії. Компанія закликає ІТ-відділи активувати автоматичне оновлення браузерів для всіх пристроїв і постійно стежити за появою нових патчів.
Нагадаємо, у нас також виходив матеріал про те, як компанія Google закликала користувачів негайно оновити браузер Chrome через високу вразливість, що дає змогу віддаленим зловмисникам викрадати конфіденційні дані з інших сайтів.
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Техаський суд засудив україського хакера Ярослава Васинського, який був пов’язаний з угрупованням REvil (відомої також як Sodinokibi), брав участь у понад 2500 хакерських атаках та вимаганні у жертв понад $700 млн викупу, до 13 років і семи місяців ув’язнення. Крім того, хакеру доведеться сплатити штраф у $16 млн.
dev.ua вибрав 15 цікавих фактів про українського хакера.
(текст від 24 грудня 2021 року)
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу.