برترین نماینده کسپرسکی در غرب آسیا

Chrome Zero-Day جدید — پنجمین حفره خطرناک کروم در سال ۲۰۲۶ کشف شد

Telegram
WhatsApp
LinkedIn

Chrome Zero-Day جدید — پنجمین حفره خطرناک کروم در سال ۲۰۲۶ کشف شد

Chrome Zero-Day - حفره امنیتی خطرناک در مرورگر گوگل کروم

Chrome Zero-Day جدید — پنجمین حفره خطرناک کروم در سال ۲۰۲۶ کشف شد

یک Chrome Zero-Day تازه کشف‌شده همین حالا توسط هکرها در حال سوءاستفاده است و گوگل مجبور شده یک آپدیت اضطراری منتشر کند — این پنجمین باری است که در سال ۲۰۲۶ چنین اتفاقی می‌افتد و میلیون‌ها کاربر ایرانی که از کروم روی ویندوز، مک یا لینوکس استفاده می‌کنند در معرض خطر قرار دارند. کارشناسان خدمات امنیت سایبری فدک رایان این تهدید را تأیید کرده و می‌گویند تأخیر چند روزه در آپدیت می‌تواند به معنای دسترسی کامل هکر به سیستم شما باشد.

Chrome Zero-Day چیست؟ چرا باید نگران باشی؟

اگر تا الان اسم «Chrome Zero-Day» را نشنیده بودید، وقتش رسیده که جدی بگیریدش. روز سه‌شنبه ۹ ژوئن ۲۰۲۶ (۱۹ خرداد ۱۴۰۵)، گوگل یک بولتن امنیتی اضطراری منتشر کرد و اعلام کرد که آسیب‌پذیری با شناسه CVE-2026-11645 در موتور جاوااسکریپت V8 مرورگر کروم — همان قسمتی که کدهای هر سایتی که باز می‌کنید روی آن اجرا می‌شود — کشف شده و هکرها از همین الان در حال سوءاستفاده از آن هستند. به زبان ساده، یک «روز صفر» یا Zero-Day یعنی آسیب‌پذیری‌ای که قبل از اینکه شرکت سازنده فرصت کند آن را وصله کند، توسط مهاجمان پیدا و استفاده شده است؛ یعنی صفر روز فرصت برای آماده‌سازی دفاع وجود داشته است. مشکل اصلی این Chrome Zero-Day یک خطای حافظه از نوع out-of-bounds read/write است — یعنی برنامه می‌تواند خارج از محدوده مجاز حافظه بخواند یا بنویسد، و همین موضوع به مهاجم اجازه می‌دهد کدهای دلخواه خودش را روی سیستم قربانی اجرا کند. این پنجمین باری است که گوگل از ابتدای سال ۲۰۲۶ مجبور شده برای یک حفره مشابه آپدیت اضطراری بدهد — یعنی به‌طور میانگین هر دو ماه یک‌بار. کروم با بیش از ۳ میلیارد کاربر فعال در سراسر جهان، پراستفاده‌ترین مرورگر دنیاست و همین موضوع آن را به هدف شماره یک هکرها تبدیل کرده است. تیم کارشناسان امنیت سایبری فدک رایان تأکید می‌کنند که چون این آسیب‌پذیری فقط از طریق مرورگر و با باز کردن یک صفحه وب فعال می‌شود، نیازی به دانلود فایل یا کلیک روی لینک مشکوک هم نیست — همین که سایت آلوده در تب باز شما لود شود کافی است.

Chrome Zero-Day - کاربر در حال مواجهه با حمله هکری از طریق مرورگر کروم

هکرها دقیقاً چه می‌کنند؟

تصور کنید صبح با گوشی یا لپ‌تاپ‌تان یک ایمیل یا پیام در گروه تلگرامی دریافت می‌کنید که یک لینک جذاب دارد — مثلاً «نتایج آزمون استخدامی» یا «تخفیف ویژه فروشگاه». با کلیک روی لینک، یک صفحه وب در کروم باز می‌شود که ظاهرش کاملاً عادی و حتی شاید زیباست. اما پشت صحنه، این صفحه حاوی کدهای جاوااسکریپتی است که دقیقاً طراحی شده تا از همان حفره V8 که گفتیم سوءاستفاده کند. وقتی موتور V8 کروم شروع به اجرای این کد می‌کند، به‌خاطر باگ out-of-bounds، مرورگر اشتباهاً اجازه می‌دهد این کد به بخش‌هایی از حافظه دسترسی پیدا کند که اصلاً نباید بتواند. مهاجم از این دسترسی برای «فرار» از sandbox امنیتی کروم استفاده می‌کند — sandbox همان جعبه ایمنی است که قرار است کدهای وب را محدود به همان تب نگه دارد. وقتی این فرار اتفاق بیفتد، کد مخرب می‌تواند در سطح سیستم‌عامل اجرا شود؛ یعنی همان سطح دسترسی‌ای که خود شما دارید. از این لحظه به بعد، هکر می‌تواند بدافزار نصب کند، کوکی‌ها و رمزهای ذخیره‌شده در مرورگر را بدزدد، صفحه‌کلید شما را ضبط کند (keylogger) یا حتی وب‌کم و میکروفون را فعال کند — همه این‌ها بدون اینکه شما کوچک‌ترین علامتی ببینید. بدترین بخش این Chrome Zero-Day این است که قربانی هیچ پیام خطا یا کرشی مشاهده نمی‌کند؛ صفحه به‌نظر کاملاً عادی لود می‌شود و کاربر معمولی هیچ دلیلی برای شک کردن ندارد. محققان امنیتی که این حفره را گزارش دادند (با نام مستعار «303f06e3»)، ۵۵,۰۰۰ دلار پاداش از گوگل دریافت کردند که نشان می‌دهد خود گوگل هم این مشکل را به‌شدت جدی گرفته است.

آیا دستگاه شما هم در خطر است؟

خبر خوب این است که اگر کروم شما به‌صورت خودکار آپدیت می‌شود (تنظیم پیش‌فرض اکثر کاربران)، احتمالاً تا الان نسخه وصله‌شده روی سیستم‌تان نصب شده یا در حال نصب است. اما خبر بد این‌جاست که خیلی از کاربران — به‌خصوص در محیط‌های اداری یا روی سیستم‌های قدیمی — تنظیمات آپدیت خودکار را غیرفعال کرده‌اند یا کروم را هفته‌هاست کامل نبسته‌اند. اگر یکی از موارد زیر در مورد شما صدق می‌کند، باید همین امروز اقدام کنید. اگر مطمئن نیستید سیستم‌تان درست محافظت می‌شود یا می‌خواهید امنیت شبکه شرکت‌تان را در برابر این نوع حملات بسنجید، متخصصان فدک رایان آماده انجام ارزیابی امنیتی اولیه هستند.

  • از کروم روی ویندوز، مک یا لینوکس با نسخه پایین‌تر از 149.0.7827.102 استفاده می‌کنید
  • کروم را بیش از یک هفته است که کامل نبسته و ری‌استارت نکرده‌اید (آپدیت‌ها معمولاً فقط بعد از ری‌استارت کامل فعال می‌شوند)
  • گزینه «Update Google Chrome automatically» در تنظیمات سازمانی سیستم شما غیرفعال شده است
  • از مرورگرهای مبتنی بر Chromium مثل Microsoft Edge، Brave یا Opera استفاده می‌کنید که معمولاً با چند روز تأخیر آپدیت می‌شوند
  • روی سیستم‌های اشتراکی (مثل کافی‌نت یا سیستم‌های اداری مشترک) کار می‌کنید که کنترل آپدیت آن‌ها دست خودتان نیست

برای کاربران ایرانی چند نکته ساده هم وجود دارد که این ریسک را کمی بیشتر می‌کند: بسیاری از کاربران برای دورزدن فیلترشکن یا دسترسی به سرویس‌های خارجی از افزونه‌های VPN درون مرورگر استفاده می‌کنند که خیلی از آن‌ها توسط تیم‌های ناشناس ساخته شده‌اند و می‌توانند همزمان با Chrome Zero-Day کد مخرب را هم تزریق کنند. به همین دلیل توصیه می‌شود افزونه‌های مرورگر را تنها از فروشگاه رسمی Chrome Web Store نصب کنید و افزونه‌هایی که مدتهاست آپدیت نشده‌اند را حذف کنید. همچنین اگر از کامپیوتر اشتراکی در محیط کار یا خانوادگی استفاده می‌کنید، حتماً از فردی دیگران بخواهید وضعیت آپدیت کروم را بررسی کنند، چون یک سیستم آلوده می‌تواند در چند دقیقه اطلاعات همه کاربران آن را در معرض خطر قرار دهد.

Chrome Zero-Day - آپدیت امنیتی کروم برای محافظت در برابر حمله

۷ کار ساده که همین الان باید انجام بدی

خوشبختانه دفاع در برابر این Chrome Zero-Day خیلی پیچیده نیست و بیشتر کارهای لازم کمتر از پنج دقیقه وقت می‌گیرند. نکته مهم این است که این کارها را همین امروز انجام بدهید، نه «بعداً» — چون هرچه بیشتر صبر کنید، احتمال اینکه یک سایت آلوده را قبل از آپدیت باز کنید بیشتر می‌شود. در ادامه هفت قدم ساده آورده شده که هر کاربر عادی، حتی کسی که هیچ تخصصی در کامپیوتر ندارد، می‌تواند به‌راحتی انجام دهد. این مراحل را به ترتیب انجام بدهید و بعد از هر مرحله کروم را کاملاً ببندید و دوباره باز کنید تا تغییرات اعمال شوند.

  1. روی سه نقطه بالا-راست کروم کلیک کنید، به مسیر Help (راهنما) بروید و گزینه About Google Chrome را بزنید — کروم به‌صورت خودکار شروع به بررسی و دانلود آخرین نسخه می‌کند و باید نسخه 149.0.7827.102 یا بالاتر را نشان دهد.
  2. بعد از اتمام دانلود آپدیت، حتماً روی دکمه Relaunch یا «راه‌اندازی مجدد» کلیک کنید — صرفاً دانلود شدن آپدیت کافی نیست، تا زمانی که مرورگر را کامل نبندید و باز نکنید، نسخه قدیمی همچنان در حافظه فعال است و آسیب‌پذیر می‌ماند.
  3. اگر در محیط کاری یا شرکتی هستید که کامپیوترها توسط بخش فناوری اطلاعات مدیریت می‌شوند، از مسئول مربوطه بخواهید سیاست آپدیت خودکار کروم را بررسی و در صورت غیرفعال بودن، فعال کند تا این مشکل برای همه کارمندان یک‌جا حل شود.
  4. تا زمانی که مطمئن نشدید آپدیت نصب شده، از باز کردن لینک‌های ناشناس در ایمیل، تلگرام، واتساپ یا پیامک خودداری کنید — حتی اگر فرستنده آن را آشنا یا قابل‌اعتماد می‌دانید، چون اکانت‌های هک‌شده هم می‌توانند لینک مخرب بفرستند.
  5. مرورگرهای مبتنی بر Chromium مثل Edge، Brave و Opera را هم جداگانه آپدیت کنید — این Chrome Zero-Day مستقیماً موتور V8 را هدف قرار می‌دهد که در همه این مرورگرها هم استفاده می‌شود، پس آپدیت کروم به‌تنهایی کافی نیست.
  6. یک آنتی‌ویروس معتبر و به‌روز روی سیستم خود نصب و فعال نگه دارید تا اگر حتی کدی موفق به اجرا شد، قبل از وارد شدن آسیب جدی شناسایی و مسدود شود — این یک لایه دفاعی اضافه در کنار آپدیت مرورگر است.
  7. رمزهای عبور مهم خود (به‌خصوص ایمیل، بانک و شبکه‌های اجتماعی) را در یک مدیریت‌کننده رمز عبور (Password Manager) ذخیره کنید نه در حافظه مرورگر — چون در صورت سوءاستفاده موفق از چنین حفره‌ای، رمزهای ذخیره‌شده در خود کروم اولین هدف هکرها هستند.

تاریخچه و آمار Chrome Zero-Day در سال ۲۰۲۶

سال ۲۰۲۶ سال پرتنشی برای تیم امنیتی گوگل بوده است. این Chrome Zero-Day با شناسه CVE-2026-11645 پنجمین آسیب‌پذیری روز صفر است که از ابتدای سال جاری در کروم کشف و وصله شده — و این رقم نگران‌کننده است، چون در تمام سال ۲۰۲۵ هم تعداد مشابهی گزارش شده بود. چهار مورد قبلی شامل CVE-2026-2441 (بهمن)، CVE-2026-3909 و CVE-2026-3910 (هر دو در فروردین) و CVE-2026-5281 (اردیبهشت) بودند که همگی در بخش‌های هسته‌ای مرورگر مثل موتور رندر و حافظه مشترک قرار داشتند. در همین آپدیت اضطراری ۹ ژوئن، گوگل علاوه بر این Chrome Zero-Day، مجموعاً ۷۲ آسیب‌پذیری دیگر را هم وصله کرد که ۱۷ مورد از آن‌ها در رده «بحرانی» (Critical) طبقه‌بندی شده‌اند — یعنی می‌توانند به‌تنهایی منجر به کنترل کامل سیستم شوند. گوگل برای کشف این حفره خاص، ۵۵,۰۰۰ دلار به محقق امنیتی پرداخت کرده که یکی از بالاترین پاداش‌های امسال در برنامه bug bounty این شرکت محسوب می‌شود. نسخه‌های وصله‌شده عبارتند از Chrome 149.0.7827.102 و 149.0.7827.103 برای ویندوز و مک، و نسخه 149.0.7827.102 برای لینوکس، که به‌صورت تدریجی طی روزها و هفته‌های آینده برای همه کاربران منتشر می‌شود. با توجه به اینکه کروم حدود ۶۵ درصد از بازار مرورگرهای جهان را در اختیار دارد، حتی یک حفره کوچک می‌تواند میلیون‌ها دستگاه را در سراسر دنیا تحت تأثیر قرار دهد. موتور V8 خود از سال ۲۰۰۸ بهعنوان قلب تپنده کروم معرفی شده و به‌دلیل سرعت بسیار بالایی که دارد، بارها در مرورگرهای دیگر مثل Edge، Brave، Opera و حتی برخی نسخه‌های قدیمی‌تر Samsung Internet هم به‌کار گرفته شده است. همین گستردگی بی‌سابقه یکی از دلایلی است که هر بار یک حفره در V8 کشف می‌شود، دامنه آن بسیار فراتر از یک مرورگر تنها است. کارشناسان امنیتی می‌گویند تعداد آسیب‌پذیری‌های کشف‌شده در V8 در سال‌های اخیر به‌طور چشمگیری افزایش یافته، چون این موتور بسیار پیچیده است و ترکیب‌های بیشتری برای بررسی دارد.

مقایسه Chrome Zero-Day با تهدیدات مشابه

این اولین‌بار نیست که یک نرم‌افزار پرکاربرد قربانی چنین حملاتی می‌شود. همین چند روز پیش، فدک رایان درباره یک آسیب‌پذیری روز صفر در اندروید با شناسه CVE-2025-48595 گزارش داد که در حملات هدفمند علیه کاربران خاص استفاده شده بود — هر دو مورد نشان می‌دهند هکرها دیگر صبر نمی‌کنند تا حفره‌ای عمومی شود، بلکه از همان روزهای اول آن را سلاح می‌کنند. در گذشته، اپل هم با دو حفره روز صفر در WebKit (موتور مرورگر سافاری) مواجه شده بود که در حملات بسیار پیچیده و هدفمند علیه روزنامه‌نگاران و فعالان مدنی استفاده شدند. تفاوت اصلی این Chrome Zero-Day با آن موارد در گستردگی هدف است: حملات WebKit بسیار هدفمند و محدود به افراد خاص بودند، اما حفره V8 کروم به‌خاطر تعداد بسیار زیاد کاربران کروم در سراسر جهان، پتانسیل تبدیل‌شدن به یک کمپین گسترده و عمومی را دارد — دقیقاً مثل بدافزار NFCShare که اخیراً از طریق اپ‌های بانکی جعلی روی گیت‌هاب میلیون‌ها کاربر اندروید را هدف گرفته بود.

نتیجه‌گیری درباره Chrome Zero-Day

در نهایت، این Chrome Zero-Day یک یادآوری ساده اما مهم است: هیچ نرم‌افزاری، حتی محصولات غول‌هایی مثل گوگل، صددرصد امن نیست. اما خبر خوب این است که دفاع در برابر آن نیازی به دانش فنی پیچیده ندارد — فقط کافی است عادت کنید مرورگرتان را مرتب آپدیت و ری‌استارت کنید. پنج حفره روز صفر در شش ماه اول سال ۲۰۲۶ نشان می‌دهد این روند ادامه‌دار خواهد بود و احتمالاً در ماه‌های آینده هم باز چنین خبرهایی خواهیم شنید. اگر همین الان چند دقیقه وقت بگذارید و کروم خود را آپدیت کنید، خودتان را از یکی از خطرناک‌ترین تهدیدات فعال این هفته خارج کرده‌اید. برای کاربرانی که نگران امنیت کسب‌وکار یا اطلاعات شخصی خود هستند، تیم فدک رایان همیشه آماده ارائه مشاوره و خدمات تخصصی امنیت سایبری است. این Chrome Zero-Day فقط یک خبر نیست — یک هشدار است که امنیت دیجیتال دیگر یک گزینه اختیاری نیست، بلکه یک ضرورت روزمره برای همه کاربران است. دفعه بعدی را همین امروز بردارید: تلفن یا کامپیوترتان را بردارید، وضعیت آپدیت کروم را بررسی کنید، ری‌استارت بزنید و به اعضای خانواده، دوستان یا همکاران خود هم یادآوری کنید که همین کار را انجام بدهند. پنج دقیقه وقتی که برای آپدیت کروم صرف می‌کنید، می‌تواند جلوی ساعت‌ها دردسر بازیابی یک اکانت هک‌شده را بگیرد.

منابع: Help Net Security | SC Media

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول