Cnbeta 前天 05:48
微软调整Edge浏览器IE模式以应对安全威胁
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软近日宣布对其Edge浏览器中的Internet Explorer(IE)模式进行重大调整,以应对利用该功能发起的安全攻击。此前报告显示,攻击者利用IE模式的兼容性组件,结合JavaScript引擎的零日漏洞,规避了现代浏览器的安全防护措施,成功执行了任意代码。此次攻击不仅限于浏览器层面,还可能导致权限提升,进而完全控制受害设备。为提高安全性,微软已移除Edge中直接进入IE模式的快捷方式,用户现在需要通过更繁琐的设置手动启用,并为特定网站添加兼容列表,以期提高用户安全意识,降低过时技术带来的风险。

🛡️ **Edge浏览器IE模式面临安全挑战**: 攻击者正利用IE模式的兼容性组件,结合JavaScript引擎(Chakra)的零日漏洞,绕过现代浏览器(如Chromium内核)的多重安全隔离和防护机制,成功在Windows设备上发起攻击,实现代码执行。

🔓 **攻击链条与潜在危害**: 攻击者通过诱导用户访问恶意网页,并利用浮窗提示以IE模式重新加载页面。一旦切换到兼容性更宽松的IE模式,攻击者便可执行任意代码,甚至利用第二个漏洞提升权限,完全控制受害设备,进行恶意程序安装、数据窃取等操作。

🔒 **微软采取的防御措施**: 为应对上述安全威胁,微软已从Edge浏览器中移除了多项快速进入IE模式的功能,包括工具栏按钮、右键菜单选项和主菜单入口。现在,用户必须通过“设置”->“默认浏览器”->“允许网站在Internet Explorer模式下重新加载”并手动添加兼容网站,才能启用IE模式。

💡 **提升用户安全意识**: 微软强调,要求用户为特定页面显式开启IE模式并添加到兼容列表,这一过程的复杂性将成为攻击者的重要障碍,有助于提高用户安全意识,降低因过时代码路径带来的风险,从而提升整体安全防护水平。

微软近日宣布对其Edge浏览器中的Internet Explorer模式进行重大调整,此前有报告指出,攻击者正在利用该功能发起针对Windows设备的攻击行动。根据微软透露,8月收到了“可靠报告”,显示有威胁行为者利用IE模式的兼容性组件规避安全保护措施,对系统进行渗透。

微软浏览器漏洞研究团队发布技术报告指出,攻击者结合了基础社交工程手法和Internet Explorer旧版JavaScript引擎(Chakra)中的零日漏洞。通过未修补的漏洞,攻击者能够伪装恶意网页为正常网站,引诱受害者访问,并利用浮窗(flyout)提示让用户以IE模式重新加载页面。一旦切换到IE模式,浏览器会运行环境更为宽松、兼容旧技术的代码,攻击者可以借此发动任意代码执行攻击。

此次攻击不仅局限于浏览器层面。微软称,黑客还能利用第二个漏洞提升权限,进一步控制受害设备,实施如安装恶意程序、网络横向移动、窃取敏感数据等后续操作。安全专家认为,该事件意义重大,因为攻击者通过IE模式规避了现代Chromium内核浏览器的多重安全隔离和防护机制。

微软并未披露涉事攻击者身份和事件影响范围,但确认有活跃攻击已在实际环境中出现。作为防护措施,微软移除了Edge中快速进入IE模式的多项功能,包括工具栏按钮、右键菜单选项和主菜单入口,以防止用户被诱导或误用该旧版浏览框架。

对于仍需使用IE模式访问旧网站的用户,现在必须手动在Edge设置中激活。这一过程包括:进入“设置>默认浏览器”,将“允许网站在Internet Explorer模式下重新加载”切换为“允许”,并将每个需要兼容的网站添加至兼容列表后再手动切换页面。

微软表示,此举旨在提升用户安全意识,降低因过时代码路径带来的风险。官方强调,要求用户为具体页面显式开启IE模式,将极大增加攻击者利用难度,提高安全防护水平。

“这种做法确保以旧技术加载网页的决定变得更加谨慎和有意识,”微软称。“添加网站到兼容列表所需的额外步骤,对攻击者而言将是重要障碍。”

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Edge浏览器 Internet Explorer模式 安全漏洞 零日漏洞 微软 网络安全 Edge Browser Internet Explorer Mode Security Vulnerability Zero-Day Exploit Microsoft Cybersecurity
相关文章