Hack Alerta

Microsoft Edge para de carregar senhas salvas na memória inicialização

Microsoft Edge atualiza para não carregar senhas na memória inicialização, reduzindo superfície de ataque e alinhando-se à iniciativa Secure Future Initiative.

A Microsoft anunciou uma melhoria significativa de segurança em seu navegador Edge, eliminando a prática de carregar senhas salvas no processo de memória na inicialização. A mudança faz parte da iniciativa mais ampla da empresa, a Secure Future Initiative (SFI), que visa fortalecer as proteções de defesa em profundidade em seus produtos.

Contexto da descoberta

A atualização segue uma divulgação pública pelo pesquisador de segurança Tom Jøran Sønstebyseter Rønning, que descobriu que o Microsoft Edge carregava senhas armazenadas na memória em texto claro durante a inicialização do navegador. Embora a Microsoft tenha reconhecido a descoberta, esclareceu que o comportamento estava alinhado com seu modelo de ameaça existente e não introduziu uma nova vulnerabilidade de segurança.

De acordo com a Microsoft, o cenário relatado assume que um atacante já tem controle sobre o dispositivo da vítima. Nesses casos, onde o código malicioso pode executar localmente com privilégios elevados, navegadores e outros aplicativos geralmente não conseguem impedir o acesso às credenciais.

Edge para de carregar senhas na memória

Essa limitação é consistente em todos os navegadores modernos e é considerada fora do escopo dos modelos de ameaça padrão do navegador. Apesar disso, a Microsoft enfatizou que a redução da exposição desnecessária de dados sensíveis permanece uma prioridade. Como resultado, a empresa implementou uma melhoria de defesa em profundidade para impedir que as senhas sejam carregadas na memória durante a inicialização.

"Esta mudança é um passo proativo para minimizar superfícies de ataque potenciais, mesmo em cenários que estão fora de nossos limites de segurança definidos", afirmou a Microsoft. A correção já foi implantada nas builds Edge Canary e será lançada em todas as versões suportadas, incluindo Stable, Beta, Dev e Extended Stable.

Impacto na segurança de credenciais

A Microsoft garantiu aos usuários que não há nova exposição ou risco aumentado associado ao comportamento anteriormente relatado. A empresa reiterou que o acesso a credenciais em memória só seria possível se um atacante já tivesse comprometido o sistema em um estágio avançado de intrusão além das proteções típicas do nível do navegador.

Além dessa mudança, a Microsoft destacou seu investimento contínuo em mecanismos de segurança em camadas. Isso inclui tecnologias de sandboxing, isolamento de renderizador e defesas proativas como o Scareware Blocker, que ajuda a proteger os usuários de sites maliciosos.

Investimento em mecanismos de defesa

A empresa também reconheceu a importância da comunidade de pesquisa de segurança. Indicou que está revisando seus processos internos para lidar com relatórios de vulnerabilidades. A Microsoft planeja melhorar a velocidade de resposta, a clareza da comunicação e a integração de considerações de defesa em profundidade mais cedo no processo de avaliação.

Essa medida reflete uma tendência mais ampla da indústria de endurecer o software contra ataques complexos e multifásicos. Ao limitar como e quando dados sensíveis, como senhas, são expostos na memória, o Microsoft Edge visa reduzir o risco de roubo de credenciais, mesmo em cenários de caso limite.

Recomendações para administradores

Os administradores de TI devem garantir que suas instalações do Edge estejam atualizadas para a versão 148 ou posterior para aproveitar essas melhorias de segurança. A atualização chega automaticamente sem ação do usuário, mas a verificação de conformidade é recomendada em ambientes corporativos.

Além disso, a implementação de políticas de segurança que restringem o acesso a processos de memória pode fornecer uma camada adicional de proteção. A revisão de logs de segurança para detectar tentativas de acesso não autorizado à memória do navegador também é uma prática recomendada.

Implicações para a conformidade

Para organizações que operam sob regulamentações como a LGPD, a proteção de dados sensíveis é crucial. A redução da exposição de senhas na memória ajuda a alinhar as práticas de segurança com os princípios de privacidade por design e segurança por padrão.

A Microsoft continua a investir em mecanismos de segurança em camadas, incluindo sandboxing e isolamento de renderizador. Essas tecnologias são essenciais para mitigar riscos em um cenário de ameaças em evolução.

O que fazer agora

Atualize o Microsoft Edge para a versão mais recente. Revise as políticas de segurança de memória em seus ambientes. Monitore logs de segurança para detectar atividades anômalas. Considere a implementação de soluções de gerenciamento de senhas que não dependam do armazenamento em memória do navegador.

Perguntas frequentes

Isso afeta a usabilidade do navegador? Não, a mudança é transparente para o usuário e não impacta a funcionalidade.

Como saber se minha versão está atualizada? Verifique em Configurações > Sobre o Microsoft Edge.

Isso impede o roubo de senhas? Reduz significativamente o risco, mas não elimina a necessidade de outras medidas de segurança.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.