安全公司Guardio Labs最近曝出一项高危漏洞,直指Adobe Acrobat Chrome浏览器扩展。研究人员将其命名为HermeticReader,编号CVE-2026-48294,CVSS风险评分7.4。Adobe已在今年6月完成修复,但这套攻击链的威力仍让人后背发凉——它不需要你在电脑里种木马,只用让你点开一个网页就够了。
整条攻击链拆开来,就是三步把WhatsApp端到端的私密信息抽干。
第一关:恶意网页唤醒扩展
黑客先搭建一个调用Acrobat Chrome扩展的恶意网站。受害者一旦点击进入,该扩展立即自动运行,启动一个名叫Hermes的引擎。整个过程无需下载文件、不用跳转任何弹窗,用户可能只看到片刻空白页面,一切就完成了。
第二关:静默接管WhatsApp网页版
Hermes引擎激活后,会自动访问WhatsApp网页版。此时你大概率开着WhatsApp,或者网页版仍处于登录状态。扩展读取的是你当前的网页会话,根本不需要盗取账号密码,攻击者便拿到了相当于你本人登录的访问权限。
第三关:一网打尽联系人、消息与个人资料
权限一到手,黑客就能拉取WhatsApp聊天列表、所有联系人名称、消息内容、个人资料信息,甚至实时抓取你当前正在聊天的对话内容。Guardio Labs直言,这种攻击方式具有高度灵活性——黑客不需要提前在目标设备上植入木马,只要用户访问一个由攻击者控制的静态网页,就可能被掏空私密聊天记录。
最扎心的是,用户用来“保护隐私”的正常操作反而帮了黑客。因为WhatsApp网页版的设计天然与浏览器绑定,而Chrome扩展正巧卡在浏览器与WhatsApp之间,成了绝佳的窥探通道。Adobe收到报告后很快封堵了漏洞,但在这之前,谁又知道自己是不是已经被人“扫”过一轮?
Guardio Labs没有披露是否有真实攻击案例,但强调该漏洞攻击面广、触发成本极低,是典型的“点击即中招”。对普通用户来说,更新Adobe Acrobat扩展只是第一步,真正稳妥的做法是:用完WhatsApp网页版立刻登出,别让浏览器长期保持会话。毕竟在安全博弈里,先动手的永远是躲在暗处的那个。
热门跟贴