Investigadores de Menlo Security descubrieron que mientras dos tercios de sus clientes ejecutan la última versión de Google Chrome (.86), un sorprendente 83% ejecuta versiones del navegador que son vulnerables a los recientes ataques de día cero identificados por Google. Desde Menlo, afirman que muchos de los usuarios de Chrome no están ejecutando versiones parchadas […]
Investigadores de Menlo Security descubrieron que mientras dos tercios de sus clientes ejecutan la última versión de Google Chrome (.86), un sorprendente 83% ejecuta versiones del navegador que son vulnerables a los recientes ataques de día cero identificados por Google.
Desde Menlo, afirman que muchos de los usuarios de Chrome no están ejecutando versiones parchadas de los navegadores. Eso es un problema, porque Google lanzó recientemente updates para cinco vulnerabilidades de día cero dirigidas al navegador Chrome, y seguramente vendrán más, comentan a los medios.
“No hay duda de que se avecinan más de estos ataques de día cero en los navegadores Chrome. Los atacantes se han aprovechado de Internet Explorer y los sistemas operativos de Microsoft, y continuarán centrándose en Chrome porque se ha convertido en el navegador más popular. Creemos que continuarán con ataques más dirigidos para robar propiedad intelectual o simplemente para obtener ganancias financieras”, afirma el director de la compañía.
“Estas vulnerabilidades solo se reparan si el usuario actualiza su aplicación”, dice Schless. “Dado que muchas personas no tienen activadas las actualizaciones automáticas, es probable que los atacantes aún tengan éxito en la explotación de estas vulnerabilidades. En el caso de un exploit exitoso en un dispositivo móvil, el actor de la amenaza obtiene acceso a todo lo que la aplicación Chrome pueda acceder. Esto incluye el historial de navegación, la cámara y el micrófono, y los datos de ubicación”.
Eso podría poner en riesgo los datos de la empresa, dice, cuando los usuarios de Chrome acceden a los recursos corporativos.
La brecha de parche de Chrome entre los clientes de Menlo
Como resumen, aquí hay un listado de los días cero que Google parcheó a principios de este mes:
Se insta a los administradores de sitios que se ejecutan en Drupal a tapar un agujero de seguridad crítico (CVE-2020-13671) que los atacantes pueden aprovechar para apoderarse de los sitios vulnerables.
Se pueden abusar casi dos docenas de interfaces de programación de aplicaciones (API) en 16 ofertas diferentes de Amazon Web Services para permitir que los atacantes obtengan la lista y la estructura interna de la cuenta en la nube de una organización para lanzar ataques dirigidos contra personas.