Расширение Adobe Acrobat для Chrome - одно из самых популярных в браузере, установлено на 329 миллионах устройств - содержало критическую брешь, через которую злоумышленники могли без шума и пыли вытащить личную переписку, контакты и данные аккаунта из WhatsApp Web. Пользователь просто открывал веб-страницу. Всё остальное происходило за кадром.
Как работала атака: никакого взлома, только ловушка
Уязвимость обнаружила команда Guardio и назвала атаку HermeticReader. Схема оказалась элегантно простой - и от этого особенно неприятной. Никакого фишинга с кражей пароля, никакого вредоноса на диске. Достаточно было заманить жертву на внешне безобидную страницу.
Вредоносный сайт загружал скрытый фрейм и эксплуатировал ошибку во внутренней системе обмена сообщениями расширения: тот принимал команды, не проверяя их источник. Дальше атакующий записывал данные в локальное хранилище Adobe и активировал Hermes - встроенный, но по умолчанию спящий механизм интеграции с внешними сервисами. Разбуженный, он становился прямым каналом к WhatsApp Web и в фоновом режиме собирал чаты, контакты и сведения об аккаунте в открытом виде.
Технически это классифицируется как UXSS - Universal Cross-Site Scripting. Такой класс атак позволяет выполнять произвольный код в контексте любого сайта, обходя базовые механизмы браузерной изоляции. Уязвимость получила идентификатор CVE-2026-48294.
Масштаб: 329 миллионов потенциальных жертв
Цифра пугающая. Расширение Adobe Acrobat для Chrome входит в число самых массовых браузерных инструментов в мире - его установили свыше 329 миллионов раз. Это значит, что теоретически под удар мог попасть каждый, кто держал расширение активным и хоть иногда открывал WhatsApp Web.
При этом атака не требовала никакой технической грамотности от злоумышленника. Создал страницу - дождался визита нужного человека. Всё.
- 329 млн установок расширения Adobe Acrobat в Chrome
- Для атаки не нужен доступ к устройству жертвы или её паролям
- Данные передавались в открытом виде - чаты, контакты, информация об аккаунте
- Пользователь не получал никаких уведомлений и предупреждений
Закрыто, но осадок остался
Adobe устранила уязвимость в июне после того, как Guardio сообщила о находке. Патч вышел в штатном режиме, без громких заявлений. Фиксировались ли реальные случаи эксплуатации - пока неизвестно.
История, однако, поднимает неудобный вопрос о браузерных расширениях как классе программ. Они работают с широкими привилегиями, имеют доступ к содержимому страниц и при этом почти никогда не воспринимаются пользователями как потенциальная угроза. PDF-читалка - что может пойти не так? Как выясняется, многое.
Подобные инциденты случаются регулярно: в 2023 году несколько популярных расширений для Chrome оказались заражены после компрометации аккаунтов разработчиков, а годом ранее исследователи фиксировали шпионские плагины с многомиллионной аудиторией в официальном магазине Google. Расширения давно стали удобной точкой входа - и индустрия пока не выработала надёжного ответа на этот вызов.