Me pregunto si un Chromebook puede recibir un virus a través de un sitio web malicioso. Recientemente escuché que son inmunes a cualquier tipo de virus, pero no estoy seguro de que sea cierto. ¿Alguien sabe si las Chromebooks pueden infectarse con un virus?
virus
malware
chromebook
Jim
fuente
fuente
Respuestas:
Tl; dr - sí (pero poco probable).
Desde https://en.wikipedia.org/wiki/Chrome_OS :
Busque información sobre Linux y virus en Google y encontrará que es de bajo rendimiento, pero ciertamente no es desconocido.
Por ejemplo, ¿Linux necesita antivirus? dice
y ¿El ordenador UNIX o Linux infectado con un virus? dice
Por lo tanto, tiene poco riesgo, pero no ningún riesgo.
Lectura recomendada: Chromebook : cómo: virus, malware y seguridad de Chrome OS
fuente
tl; dr
Sí, solo tenga cuidado y no instale ninguna extensión y, si lo hace, asegúrese de comprender los permisos que solicitan.
Totalmente de acuerdo con la otra respuesta y comenzará desde el mismo lugar, pero amplíe un poco:
Fuente: Wikipedia
Chrome: ataques pasivos
Descripción del ataque:
Probabilidad: incluso con Chrome en Windows, estos son increíblemente poco comunes, pero el hecho de que Chrome en ChromeOS se ejecute en Linux significa que los atacantes tienen mucho menos "valor" para crear ataques para Linux / ChromeOS.
Chrome: ataques estúpidos de usuarios (malware + sitio malicioso)
Descripción del ataque:
Probabilidad: como Chrome no permite (por defecto) ejecutar aplicaciones Linux reales, hay una superficie de ataque mucho más pequeña. Además, la mayoría de esos ataques apuntan una vez más a Windows, por lo que terminas con un montón de
.exe
archivos inútiles en tuDownloads
carpeta.PERO otro tipo de ataque multiplataforma que funciona y no es raro es la instalación de extensiones de Chrome maliciosas. Por lo general, solicitarán el permiso para
De todos modos, esto requiere que el usuario haga algo estúpido e ignore la advertencia literal de que la extensión tendrá permiso para ver y cambiar cualquier cosa que vea (incluida, por ejemplo, su interfaz de banca en línea).
Nota: Esto no comienza con un sitio malicioso, por lo que realmente no cae dentro de la pregunta del OP del título, pero sí responde la pregunta en el cuerpo.
Android: ataques pasivos
Descripción del ataque:
Probabilidad: el sandboxing en las aplicaciones de Android está tan bien hecho que, hasta donde yo sé, todavía nadie lo ha superado . Sin embargo, esto significa prácticamente que está razonablemente a salvo de que esto suceda. Por supuesto, cualquier permiso que hacer donación a la aplicación de Android - al igual que con las extensiones de cromo - puede ser usado en su contra por un jugador malicioso.
Superficie de ataque de Linux
Descripción del ataque:
Probabilidad: incluso si habilita las aplicaciones de Linux y se abre a más o menos todos los peligros o ejecutar Linux normal, los virus en Linux son increíblemente poco comunes. Vea la respuesta de Mawq para una discusión de esto.
fuente
Chrome OS tiene algunas características que hacen que sea muy difícil ejecutar un virus, elevar los privilegios a la raíz o sobrevivir un reinicio (volverse persistente).
El cromo recinto de seguridad ( pdf ) limita lo que puede hacer un proceso. Todas las operaciones están protegidas, excepto el uso básico de CPU y memoria. Esto significa que el renderizador, el proceso de JavaScript, el renderizador de PDF, etc. están aislados y no se les permitirá ejecutar syscalls arbitrarias, escribir en archivos arbitrarios, hacer io de red, etc. a menos que esas llamadas estén explícitamente permitidas.
Arranque verificado ( arranque de firmware ). El arranque de Chrome OS ocurre en varias etapas. La primera etapa es una ROM flash de arranque, que está protegida contra escritura mediante un interruptor de hardware en la placa base (esta protección se puede deshabilitar si desea actualizar su propio cargador de arranque). El firmware de Chrome se almacena en dos ranuras grabables, pero la firma se verifica en la primera etapa, por lo que no se puede modificar arbitrariamente y aún así arrancar. El kernel y initramfs se almacenan como volúmenes GPT y están firmados, por lo que tampoco se pueden modificar. El sistema de archivos del sistema operativo real usa Verity para firmar cada bloque, y la firma se verifica cuando se carga un bloque, por lo que tampoco se puede modificar el sistema de archivos.
Actualizaciones constantes. Chrome OS utiliza una instalación de A / B OS para que las actualizaciones de seguridad se puedan enviar de forma regular y automática, y las actualizaciones fallidas se revierten fácilmente.
Entonces, para que un virus se ejecute en el Chromebook, se requeriría un compromiso persistente que encadena algo como:
Google ofrece una recompensa de $ 100k para cualquiera que revele un compromiso tan persistente. Solo hay un par de casos ( 1 , 2 ) en los que esto se ha reclamado. El segundo de estos requirió encadenar cinco vulnerabilidades CVE. No es fácil.
fuente
¿Las Chromebooks tienen vulnerabilidades?
Sí.
Una breve búsqueda , en el momento de escribir esta respuesta, en el sitio web CVE de MITRE por palabra clave "chromebook", da como resultado 9 informes de vulnerabilidad, todos con fecha 2011 o 2012. Específicamente, estos mencionan "Acer AC700, Samsung Series 5 y Cr-48 ". Según el artículo en la Semana de la Seguridad de Eduard Kovacs :
Así que hay otro conjunto de exploits CVE con fecha de 2017.
Superficie de ataque:
Tenga en cuenta que esto no tiene en cuenta las vulnerabilidades en las extensiones de Google Store. Cada extensión adicional puede aumentar la superficie de ataque. En el artículo de Trend Micro se puede encontrar un ejemplo interesante de una extensión que viola la privacidad del usuario y pone la máquina en el servicio de botnet :
Por supuesto, el acceso físico a los dispositivos es un factor importante: el hardware en sí podría verse comprometido.
Tenga en cuenta que la superficie de ataque puede aumentar si el Chromebook se queda sin el ciclo de soporte, que actualmente es de 5 años, según el artículo de PC World . Si bien el artículo establece que no hay claridad sobre la situación, aparentemente Google tiene la intención de proporcionar actualizaciones de seguridad:
Conclusión
En resumen, sí, uno puede obtener exploits en Chrome OS. Como se mencionó en la respuesta de Mawg , Chrome OS usa Linux Kernel, por lo que las vulnerabilidades específicas de Windows no afectarán a Chrome OS. Sin embargo, eso no disminuye la superficie de ataque si las vulnerabilidades del kernel de Linux son de interés.
fuente