Команда дослідників безпеки виявила серйозну вразливість у браузері Opera GX — спеціалізованій версії популярного браузера Opera, орієнтованій на геймерів. Цей дефект дозволяє зловмисним вебсайтам без будь-якої взаємодії з користувачем (так звані zero-click атаки) примусово встановлювати розширення (модифікації або «моди») та використовувати їх для непомітного викрадення конфіденційних даних із вебсторінок, які відвідує жертва.
Для успішної реалізації атаки користувачеві достатньо просто зайти на спеціально підготовлений хакерами сайт. Жодних додаткових кліків, завантажень файлів чи підтверджень встановлення плагінів не потрібно. У межах демонстрації концепції (Proof of Concept) дослідникам вдалося повністю реконструювати електронну адресу користувача Gmail, який був авторизований у системі, лише після одного візиту на такий зловмисний ресурс.
Уразливість криється в механізмі обробки так званих «модів» (Mods) — розширень інтерфейсу та функціоналу, які є однією з ключових особливостей Opera GX. Зловмисники знайшли спосіб обійти стандартні обмеження безпеки браузера та викликати автоматичне встановлення таких розширень без відома користувача. Після інтеграції в браузер шкідливий мод отримує можливість аналізувати вміст активних вкладок і зчитувати конфіденційну інформацію, зокрема сесійні токени, персональні дані та вміст поштових скриньок.
Розробники Opera вже випустили відповідне оновлення безпеки, яке усуває цю проблему. За офіційною заявою компанії, наразі немає жодних підтверджених фактів активного використання цієї вразливості зловмисниками «в дикій природі» до моменту випуску виправлення. Проте швидкість та простота експлуатації цієї проблеми роблять її вкрай небезпечною для користувачів, які не оновили свій браузер вчасно.
Цей інцидент знову підкреслює ризики, пов'язані з кастомізацією вебпереглядачів та автоматичним імпортом неофіційного контенту. Попри зручність використання модів і тем оформлення, механізми їхньої інтеграції часто стають додатковим вектором атак для зловмисників, оскільки виходять за рамки класичної моделі безпеки стандартних вебдодатків.
Що це означає на практиці
Для захисту корпоративних та приватних систем від подібних вразливостей пентест-команда рекомендує вжити таких заходів:
- Негайне оновлення браузерів: Перевірте поточну версію Opera GX на всіх робочих і домашніх станціях. Переконайтеся, що активовано автоматичне оновлення програмного забезпечення та встановлено останню актуальну версію браузера, яка містить патч проти цієї вразливості.
- Контроль використання нестандартного ПЗ: Обмежуйте або повністю забороняйте використання геймерських або кастомізованих версій браузерів (таких як Opera GX) на корпоративних комп’ютерах. Для робочих завдань слід використовувати лише схвалені enterprise-версії вебпереглядачів із централізованим керуванням політиками безпеки.
- Обмеження встановлення розширень: Налаштуйте групові політики (GPO) або інструменти керування мобільними пристроями (MDM) для блокування встановлення несанкціонованих розширень, плагінів та модифікацій у браузерах користувачів вашої мережі.
- Автентифікація та сесії: Використовуйте короткий час життя сесій для критично важливих корпоративних сервісів (таких як пошта, CRM чи консолі керування хмарою). Це значно зменшить вікно можливостей для зловмисників у разі викрадення токенів чи даних через подібні вразливості в браузері.
- Моніторинг мережевої активності: Налаштуйте системи виявлення загроз (EDR/XDR) на відстеження аномальної поведінки процесів браузерів, зокрема нетипових звернень до API або завантаження невідомих файлів конфігурації у директорії профілів користувачів.
