Adobe Acrobat: расширение браузера открывает WhatsApp Web для вредоносных сайтов

Кибербезопасность Jul 23, 2026В закладки

Adobe Acrobat: расширение браузера открывает WhatsApp Web для вредоносных сайтов
Иллюстрация : Momiji Shirogane

Уязвимость в расширении браузера Adobe Acrobat позволяет вредоносным сайтам считывать данные WhatsApp Web жертвы — классический обход Same-Origin Policy через привилегированное расширение.

Факты

Цепочка исправленных уязвимостей в расширении Adobe Acrobat для Chrome — которым пользуются более 314 миллионов пользователей — позволяла вредоносному веб-сайту, посещённому жертвой, получать доступ к данным WhatsApp Web в фоновом режиме: списку контактов, текущим беседам, потенциально — истории сообщений.

Уязвимость была названа HermeticReader исследователями из Guardio Labs, которые раскрыли её после исправления.

Атака использует тот факт, что расширение браузера, особенно с широкими разрешениями (<all_urls> или аналогичными), может читать и изменять DOM любой вкладки. Логическая ошибка в коде расширения позволяла сторонней странице внедрять контекст, который расширение выполняло со своими привилегиями — обходя политику одного источника (SOP), основное правило, запрещающее evil.com читать cookies whatsapp.com.

Кого это касается

  • Пользователи, установившие расширение Adobe Acrobat для Chrome И использующие WhatsApp Web в том же профиле браузера.
  • Расширение предлагается для установки при инсталляции Acrobat Reader на Windows/macOS — многие установили его неосознанно.
  • Область применения не ограничивается WhatsApp: тот же вектор (слишком разрешительное расширение) теоретически может нацеливаться на любой веб-сервис, к которому жертва подключена.

Что делать сейчас

Что делать сейчас

1. Проверьте, что расширение Adobe Acrobat обновлено через chrome://extensions — исправленная версия уже выпущена. 2. Если вы не используете интеграцию Acrobat в браузере: удалите его (оно нужно только для открытия PDF в Acrobat Reader вместо встроенного просмотрщика). 3. Проведите аудит списка ваших расширений: каждое расширение с разрешением 'Читать и изменять данные на всех сайтах' — потенциальная точка обхода SOP.

Анализ

Этот инцидент иллюстрирует повторяющуюся проблему: расширения браузера — слабое звено в веб-безопасности. Они обладают привилегиями, которые не может получить ни один код страницы (доступ ко всем вкладкам, cookies, заголовкам), но поддерживаются с куда меньшими ресурсами, чем сами браузеры или целевые сайты.

Ирония ситуации: политика одного источника защищает WhatsApp Web от любых попыток кражи данных с других веб-сайтов. Но она не защищает WhatsApp Web от расширения, установленного пользователем с широкими разрешениями — и именно это неявное доверие здесь подрывается.

Тот факт, что расширение охватывает 314 миллионов пользователей, демонстрирует масштаб риска: каждая уязвимость в этой области потенциально равносильна массовой скрытой компрометации. Adobe выпустила исправление — это ожидаемо, но остаётся главный вопрос: сколько других широко распространённых расширений содержат аналогичные, ещё не обнаруженные ошибки?

Для пользователя правило простое и неприятное: установка расширения = расширение поверхности атаки для всех веб-сервисов, которые вы используете. Режим «строгого» режима Chrome (Manifest V3, более детализированные разрешения) снижает риск, но не устраняет его — ошибка в расширении с предоставленными разрешениями остаётся ошибкой с предоставленными разрешениями.

Для разработчиков расширений: относитесь к каждому postMessage, каждому событию DOM, каждой вставке HTML со сторонней страницы как к потенциально враждебному вводу. Это такая же гигиена, как для веб-сервиса, exposed в интернете.

Кратко

  • HermeticReader (Guardio Labs): цепочка уязвимостей в расширении Adobe Acrobat для Chrome (314 млн пользователей) → скрытое чтение WhatsApp Web. Уже исправлено.
  • Проверьте, что ваше расширение обновлено; удалите его, если не нужно.
  • Системное напоминание: каждое расширение с широкими разрешениями — потенциальный обход политики одного источника.
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

18 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация