Chrome-Update schließt kritische Sicherheitslücke

Analysen zufolge ist Googles Chrome der bei weitem beliebteste Browser. Da verwundert es nicht, dass Kriminelle hier besonders genau nach Sicherheitslücken suchen, die sie für ihre Machenschaften ausnutzen können. Bereits im vergangenen Jahr musste Google innerhalb von nur drei Wochen ganze fünf Zero-Day-Sicherheitslücken schließen, die bereits von Hackern ausgenutzt wurden. Jetzt geht der Wettlauf gegen die Cyberkriminellen in die nächste Runde.

Bereits am 24. Januar hat der belgische Sicherheitsforscher Mattias Buelens eine weitere Zero-Day-Sicherheitslücke an Google gemeldet. Bei der Schwachstelle mit der Nummer CVE-2021-21148 handelt es sich um einen Heap-Überlauf der JavaScript Engine V8, die die Chrome-Versionen für Windows, Linux und MacOS betrifft. Dabei wird der sogenannte Heap-Bereich des Speichers überlastet, der normalerweise dafür zuständig ist, Programmen dynamisch Speicherplatz zur Verfügung zu stellen. Der Heap wird überlastet, indem dynamische Variablen gespeichert werden, bis er überläuft. In der Folge kann es zu Zugriffsfehlern, Abstürzen oder Speicherfehlern kommen, die die Kriminellen wiederum ausnutzen, um Schadcode einzuschleusen oder die Kontrolle zu übernehmen. Die in diesem Fall genutzte JavaScript Engine V8 ist für solche Angriffe besonders anfällig. Bereits in der Vergangenheit wurde das immer wieder für Attacken ausgenutzt.

Nur wenige Tage später, am 26. Januar veröffentlichte Googles Threat Analysis Group einen Bericht über Angriffe mutmaßlich nordkoreanischer Hacker auf Sicherheitsforscher. Dabei kam sogar eine ausgeklügelte Social-Engineering-Kampagne zum Einsatz, bei der sich die Angreifer ebenfalls als Sicherheitsforscher ausgaben, um sich das Vertrauen ihrer Opfer zu erschleichen. So wurden sie zu einer Zusammenarbeit an einem Visual Studio-Projekt oder dem Besuch eines gefälschten Blogs eingeladen. Kamen die Opfer dem nach, wurden sie mit Malware infiziert. Zwar wurde von offizieller Seite nicht bestätigt, dass die Angreifer dafür CVE-2021-21148 nutzten, allerdings wäre die Annahme aufgrund des zeitlichen Zusammenhangs der Meldung der Lücke durch Buelens und des Google Reports durchaus schlüssig. Sicherheitsforscher von Malwarebytes wiesen darüber hinaus auch darauf hin, dass der beschriebene Angriff sich durch einen Heap-Überlauf bewerkstelligen ließe.

Chrome-Nutzer aller betroffenen Betriebssysteme sollten ihre Software in jedem Fall schnellstmöglich auf die vergangene Woche veröffentlichte Version 88.0.4324.150 updaten, sollte das nicht bereits automatisch geschehen sein. Überprüfen lässt sich das einfach in den Einstellungen unter dem Punkt „Über Google Chrome“.
Über die 8com GmbH & Co. KG

Das 8com Cyber Defense Center schützt die digitalen Infrastrukturen von 8coms Kunden effektiv vor Cyberangriffen. Es beinhaltet ein Security Information and Event Management (SIEM), Vulnerability Management sowie professionelle Penetrationstests. Zudem bietet es den Aufbau und die Integration eines Information Security Management Systems (ISMS) inklusive Zertifizierung nach gängigen Standards. Awareness-Maßnahmen, Security Trainings und ein Incident Response Management runden das Angebot ab.

8com gehört zu den führenden Anbietern von Awareness-Leistungen und Informationssicherheit in Europa. Seit 15 Jahren ist das Ziel von 8com, Kunden die bestmögliche Leistung zu bieten und gemeinsam ein ökonomisch sinnvolles, aber trotzdem möglichst hohes Informationssicherheitsniveau zu erzielen. Durch die einzigartige Kombination aus technischem Know-how und direkten Einblicken in die Arbeitsweisen von Cyberkriminellen können die Cyber-Security-Experten bei ihrer Arbeit auf fundierte Erfahrungswerte zurückgreifen.

Firmenkontakt und Herausgeber der Meldung:

8com GmbH & Co. KG
Europastraße 32
67433 Neustadt an der Weinstraße
Telefon: +49 (6321) 48446-0
Telefax: +49 (6321) 48446-29
http://www.8com.de

Ansprechpartner:
Felicitas Kraus
Pressereferentin
Telefon: +49 (30) 30308089-14
E-Mail: kraus@quadriga-communication.de
Eva-Maria Nachtigall
Leiterin Kommunikation & Medien
Telefon: +49 (6321) 48446-0
E-Mail: redaktion@8com.de
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel