سوءاستفاده از همگامسازی کروم برای تعقیب قربانیها
خلاصهٔ کاملتر
شرکت امنیتی Certo میگه تعداد گزارشهایی که دربارهٔ این شگرد دریافت میکنه بالا رفته: تعقیبگرها بهجای نصب جاسوسافزار، از قابلیت همگامسازی داخلی خود کروم استفاده میکنن. لازمهاش فقط یه فرصت کوتاه برای دسترسی به گوشی، تبلت یا کامپیوتر باز قربانیه؛ حساب گوگل خود مهاجم به مرورگر اضافه میشه و همگامسازی روشن میمونه.
نکتهٔ خطرناک اینه که مهاجم اصلاً به رمز گوگل قربانی نیاز نداره، چون داره با حساب خودش وارد میشه. نتیجهاش هم اینه که هر هشدار امنیتی مربوط به این ورود، به ایمیل خود مهاجم میره و قربانی چیزی نمیبینه. از اون لحظه به بعد، تاریخچهٔ مرور از هر دستگاهی که به اون حساب وارد شده قابل دیدنه.
به گفتهٔ Certo، دلیل اینکه ماجرا راحت از چشم میافته اینه که کروم موقع اضافهشدن یه حساب تازه یا فعالشدن همگامسازی، هشدار برجستهای نشون نمیده. خیلیها هم اصلاً بدون ورود به حساب از کروم استفاده میکنن، پس به ذهنشون نمیرسه بروند بررسی کنن یه حساب ناآشنا به مرورگرشون وصل شده یا نه.
دامنهٔ خطر فقط تاریخچهٔ مرور نیست. اگه بعداً رمزی تو کروم ذخیره بشه در حالی که حساب مهاجم هنوز همگامسازی میشه، اون اطلاعات ورود هم میتونه از طریق دادهٔ همگامشده در دسترس قرار بگیره و راه به حسابهای دیگه باز کنه. چون مدل همگامسازی کروم روی اندروید، iOS، ویندوز و مکاواس یکیه، ماجرا به گوشی محدود نمیشه.
این تغییر رویه به گفتهٔ گزارش، بازتاب یه جابهجایی کلیتره: سیستمعاملهای موبایل با محافظتهای قویتر، سیاستهای سختگیرانهتر فروشگاههای اپ و تشخیص بهتر بدافزار، نصب جاسوسافزار سنتی رو سخت کردن. Certo به گوگل پیشنهاد داده هر بار که حساب تازهای اضافه یا همگامسازی فعال میشه یه اعلان موقت نشون بده و یه نشانگر دائمی هم بذاره که بگه کروم الان با کدوم حساب همگام میشه.
راه بررسی برای کاربر سادهست: تو تنظیمات مرورگر، حسابی که زیر پروفایل نشون داده میشه رو نگاه کنید؛ هر حسابی که خودتون عمداً اضافه نکردید باید فوراً حذف بشه. اگه در مدتی که اون حساب ناشناس وصل بوده رمزی تو کروم ذخیره شده، محض احتیاط بهتره عوضش کنید.
توصیههای عمومیتر هم همونهاییه که همیشه کار میکنن: قفل دستگاه با پین قوی یا احراز هویت زیستی، رها نکردن دستگاه باز، مرور دورهای پروفایلهای زیستی ثبتشده، و استفاده از حالت ناشناس برای موضوعهای حساس — چون نشستهای ناشناس به تاریخچهٔ همگامشده اضافه نمیشن.
نکات کلیدی:
- شگرد به جاسوسافزار یا هک نیاز نداره، فقط یه دسترسی فیزیکی کوتاه
- مهاجم با حساب خودش وارد میشه، پس رمز قربانی لازم نیست و هشدارها به خودش میرسه
- خطر فراتر از تاریخچهست؛ رمزهای ذخیرهشده هم میتونن همگام بشن
- روی اندروید، iOS، ویندوز و مکاواس یکسان کار میکنه
- بررسی: حسابهای وصلشده تو تنظیمات کروم، و تعویض رمزهای ذخیرهشده




