Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chuỗi lỗ hổng đã được vá trong tiện ích Adobe Acrobat trên Chrome với hơn 314 triệu người dùng. Nếu bị khai thác, chuỗi lỗ hổng này có thể tạo điều kiện cho việc chiếm đoạt dữ liệu WhatsApp của người dùng một cách âm thầm.
Thiếu sót này được Guardio Labs đặt mã hiệu là HermeticReader. Nó được theo dõi chính thức dưới mã CVE-2026-48294 (điểm CVSS: 7.4), và được mô tả là một lỗ hổng tiết lộ dữ liệu liên nguồn thuộc lớp universal cross-site scripting (UXSS). Lỗ hổng này ảnh hưởng đến tất cả các phiên bản của tiện ích (ID: efaidnbmnnnibpcajpcglclefindmkaj) từ phiên bản 26.5.2.2 trở về trước.
Khai thác thành công lỗi này có thể vượt qua same-origin policy của trình duyệt và truy cập vào dữ liệu liên quan đến phiên làm việc của nạn nhân giữa các nguồn khác nhau. Điều kiện tiên quyết duy nhất là yêu cầu sự tương tác của người dùng. Nạn nhân phải bị lừa truy cập vào một URL được tạo thủ công độc hại hoặc tương tác với một trang web bị xâm nhập nhằm kích hoạt đường dẫn mã lỗi của tiện ích.
Nói cách khác, kẻ tấn công có thể vũ khí hóa lỗi này để có quyền truy cập đọc liên nguồn đối với dữ liệu liên kết theo phiên. Điều này có thể bao gồm nội dung đã được xác thực từ các ứng dụng web của bên thứ ba được tải trong trình duyệt của nạn nhân.
"Việc thiết lập diễn ra cực kỳ bình thường: một trang web do kẻ tấn công kiểm soát, được ngụy trang giống như loại trang bạn thường truy cập từ kết quả tìm kiếm, email tiếp thị, v.v.", nhà nghiên cứu Shaked Biner của Guardio Labs cho biết trong một báo cáo chia sẻ với The Hacker News. "Khách truy cập, người đã cài đặt tiện ích Adobe Acrobat, sẽ mở trang đó."
"Trang web sẽ đánh thức một engine đang ẩn bên trong tiện ích, tiếp cận trực tiếp vào WhatsApp Web. Vài giây sau, giao diện hiển thị của WhatsApp Web - danh sách chat, tên liên hệ, tin nhắn, tên hồ sơ, nội dung của bất kỳ cuộc hội thoại nào đang mở - toàn bộ WhatsApp sẽ nằm trong tay kẻ tấn công."
Điểm đáng chú ý của lỗ hổng này là nó không yêu cầu kẻ xấu phải cài đặt malware bằng các phương tiện khác, phish thông tin đăng nhập của người dùng hoặc trích xuất cookie phiên của họ. Tất cả những gì nó cần là nạn nhân truy cập vào trang web đã được chuẩn bị sẵn.
Trình tự các hành động tấn công:
- Một trang web do kẻ tấn công kiểm soát sẽ gọi một phần tử iframe được tải từ tài nguyên của tiện ích.
- Iframe gửi các lệnh để thay đổi cài đặt nhằm kích hoạt engine Hermes, công cụ xử lý việc tích hợp WhatsApp trong tiện ích (chỉ khi một cờ tính năng cụ thể là "floodgate-add" được bật).
- Trang web của kẻ tấn công mở WhatsApp Web trong một tab trình duyệt ở chế độ nền.
- Iframe gửi các lệnh trực tiếp đến engine nhắm vào tab WhatsApp sau khi lấy được ID số của tab đó.
- Engine thao túng WhatsApp Web bằng cách chèn một biểu mẫu POST vào DOM của WhatsApp để đánh cắp dữ liệu WhatsApp.
"Tại sao việc gửi một biểu mẫu lại có thể mang văn bản trò chuyện ra khỏi nguồn của WhatsApp? Có hai yếu tố hỗ trợ sâu từ các thông số kỹ thuật HTML: Một phần tử option không có thuộc tính giá trị sẽ gửi nội dung văn bản của nó - và nội dung văn bản của một nút là sự kết hợp của mọi thứ được hiển thị bên dưới nó", Biner giải thích. "Đưa phần nội dung trực tiếp vào, và giá trị được gửi của option sẽ trở thành toàn bộ văn bản của trang được hiển thị!"
"Yếu tố hỗ trợ thứ hai là content security policy của WhatsApp Web không có chỉ thị form-action, và theo thông số kỹ thuật, sự vắng mặt đó có nghĩa là một biểu mẫu cấp cao nhất có thể điều hướng đến bất kỳ nguồn nào. Vì vậy, chính WhatsApp thực hiện việc điều hướng, POST DOM đã hiển thị của chính nó tới điểm cuối do chúng tôi kiểm soát và sau đó hiển thị bất cứ thứ gì chúng tôi gửi lại."
Kết quả là, một tác nhân đe dọa có thể khai thác HermeticReader để thu giữ danh sách chat, tên liên hệ, bản xem trước tin nhắn, tên hồ sơ và văn bản hiển thị của cuộc trò chuyện đang mở.
Guardio kết luận: "Ngành công nghiệp đổ dồn sự chú ý vào các lớp exploit kịch tính và bỏ mặc các phần 'đường ống' (plumbing) với giả định rằng sẽ không ai nhìn kỹ vào đó. Sự kết hợp chính là mối đe dọa. Những lỗi ở cấp độ đường ống kết hợp lại sẽ làm sụp đổ cả tòa nhà, và cơ sở cài đặt càng lớn, tòa nhà càng đứng vững lâu trước khi có ai đó kiểm tra các khớp nối."