كشف باحثون في أمن المعلومات عن ثغرة خطيرة في متصفح Opera GX الموجّه للاعبين، أتاحت لمواقع خبيثة تثبيت إضافات (Mods) بشكل تلقائي دون أي نقر أو موافقة من المستخدم، ثم استخدام هذه الإضافات لاستخراج بيانات حساسة من الصفحات التي يزورها الضحية. في تجربة إثبات المفهوم، تمكن الباحثون من إعادة بناء عنوان بريد Gmail كامل لمستخدم مسجّل الدخول بمجرد زيارة صفحة واحدة.
آلية الهجوم
ميزة GX Mods في Opera GX تسمح بتخصيص المتصفح عبر أصوات وخلفيات وملفات CSS. ورغم أنها لا تدعم تشغيل JavaScript ولا تمتلك صلاحيات إضافية، إلا أن طريقة تثبيتها كانت المشكلة: حيث يقوم المتصفح بتنزيل وتفعيل الـ Mod تلقائياً دون أي نافذة تأكيد. المهاجم يستغل ذلك عبر تحميل ملف .crx في إطار مخفي، ليتم تثبيت الإضافة بصمت. ورغم ظهور شريط إشعار أسفل شريط العنوان مع خيار الإزالة، إلا أن الهجوم يُنفذ قبل أن يتمكن المستخدم من التفاعل معه. الخطورة تكمن في أن ملفات CSS الخاصة بالـ Mod تُطبق على جميع الصفحات التي يفتحها المستخدم، ما يتيح ما يُعرف بـ Universal CSS Injection. عبر استغلال محددات السمات (Attribute Selectors)، يمكن للـ CSS اختبار قيم مخفية مثل البريد الإلكتروني، ثم إرسال طلبات إلى خادم المهاجم تكشف القيمة حرفاً بحرف، وهي تقنية تُعرف بـ XS-Leak.
إثبات المفهوم والنتائج
الباحثون أنشأوا Mod يحتوي على نحو 150,000 قاعدة CSS، كل منها تستهدف جزءاً من البريد الإلكتروني، ثم أعادوا تجميع النتائج عبر سكربت خارجي. التجربة نجحت في استخراج عنوان Gmail كامل دون أي تفاعل من المستخدم. كما وثّق الباحثون استخدام آخر للثغرة: تثبيت ملف .crx أثناء وضع التصفح الخاص يؤدي إلى انهيار المتصفح وتسريب جميع علامات التبويب المفتوحة، وهي مشكلة تؤثر أيضاً على النسخة العادية من Opera.
استجابة شركة Opera
أصدرت الشركة تحديثاً في الإصدار 130.0.5847.89 لمعالجة الثغرة، مؤكدة أنها لم تجد أي دليل على استغلالها في الواقع. ورغم أن فريق المكافآت صنّفها بداية كخطأ متوسط (P3)، إلا أن الباحثين أثبتوا خطورتها عملياً عبر استخراج بريد المحلل الأمني نفسه أثناء الاختبار، ما دفع الفريق إلى رفع التصنيف إلى P1 ودفع مكافأة قصوى قدرها 5,000 دولار. تقرير الشركة وصف الهجوم بأنه معقد نسبياً، إذ يتطلب زيارة موقع خبيث وتجاهل إشعار الإزالة، لكن الباحثين أظهروا أن التنفيذ يتم في ثوانٍ قبل أن يلاحظ المستخدم أي شيء.
الدروس الأمنية
- الاعتماد على التصميمات التجميلية قد يخفي تهديدات أمنية حقيقية.
- تقنيات CSS Exfiltration لم تعد محصورة في الصفحة الواحدة، بل يمكنها الانتقال عبر جميع المواقع المفتوحة في المتصفح.
- ضرورة مراجعة آليات التثبيت التلقائي للإضافات، إذ سبق أن حذّر الباحثون من هذه السلوكيات منذ عام 2023.
- على المستخدمين التأكد من تحديث متصفحهم إلى الإصدار الأخير عبر صفحة opera://about لتفادي الاستغلال.






























