روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ مدت زیادی نمیگذرد از آن زمان که فضای رسانهایِ امنیت آیتی باری دیگر پر شد از خبر دفن کردنِ نهاییِ اینترنت اکسپلورر توسط مایکروسافت. بگذارید قصهی طول و دراز این مرورگر را که زمانی محبوبترین بود برایتان بازگو کنیم و توضیح دهیم چطور رفتهرفته از سیستمهای پشتیبانی چرخه حیات خارج شد. با ما همراه باشید.
اینترنت اکسپلورر: چرخهی مرگ و زندگی
بگذارید دهه 2000 را یاد کسانی که شاهد نبودند یا احیاناً فراموش کردهاند بیاندازیم. آن زمان، Internet Explorer فرمانروای جهان وب بود و سهم بازار این مرورگر چیزی بیش از 90 درصد برآورد میشد. شاید اکنون باورش سخت باشد اما اکسپلورر حتی از قهرمان فعلی –گوگل کروم- هم محبوبیت و قدرت بیشتری داشت. با این همه با معرفی کروم در سال 2008، از محبوبیت اکسپلورر کاسته شد. میتوان سال 2012 را پایان عصر اکسپلورر دانست؛ زمانیکه کروم در نهایت بر اریکه قدرت تکیه کرد. مایکروسافت اما این حقیقت را در سال 2015 علناً اعلام نمود. آن زمان، به همراه رونمایی ویندوز 10، مایکروسافت داشت توسعهی اینترنت اکسپلورر را میبست و اج را مرورگر پیشفرض ویندوز معرفی میکرد (این اولین فازِ از کار انداختن اینترنت اکسپلورر بود). نسخه اورجینال اج از خود موتور EdgeHTML مایکروسافت نیرو میگرفت –اصلاحیِ MSHTML که بدان Trident هم میگفتند- که اکسپلورر روی آن مبتنی بود. البته که اج حالت سازگاری با اکسپلورر را داشت اما اکسپلورر در نسخه یازده و نهاییاش هنوز در سیستمعامل یکپارچهسازی شده بود. پس دورهی مرورگر دوگانه شروع شد؛ زمانیکه هم اج و هم اکسپلورر در ویندوز از پیش نصب میشدند (دورهای که هنوز هم ادامه دارد).
سه سال بعد، در دسامبر 2018 فاز دوم شروع شد: مایکروسافت تلاشهای بعدی برای توسعهی موتور خودش را کنار گذاشت و از نسخه کاملاً جدید اج رونمایی کرد (این بار مرورگر بر پایه کرومیوم بود). این مرورگر نیز حالت سازگاری با اینترنت اکسپلورر را داشت و اکسپلورر نیز هنوز در سیستم باقی مانده بود. در سال 2021، مایکروسافت از ویندوز 11 جدید خود پرده برداشت و درست این موقع بود که دیگر نمیشد از اکسپلورر بعنوان مرورگری مستقل استفاده و آن را بوت کرد (دست کم در حالت فرضی چنین بود). با این همه، اج هنوز حالت سازگاری با اکسپلورر خود را حفظ کرده بود. و خود اکسپلورر نیز هنوز در سیستم وجود داشت. بنابراین هنوز با کمی دستکاری میشد اکسپلورر را اجرا کرد. چند سال بعد از این –همین فوریه 2023 که گذشت- اخبار جدیدی شنیدیم از تصمیم همیشگی مایکروسافت برای دفن اکسپلورر در آپدیت جدیدش. این دیگر تیر خلاص بود؛ پایان این عذاب ظالمانه! اما اگر کمی ریزبینانهتر ماجرا را بررسی کنیم میبینیم این سگ پیر هنوز هم نفس میکشد...!
غیرفعالسازی به معنای حذف کردن نیست
اولین چیزی که باید در مورد آپدیت ویندوز به یاد بیاوریم این است که اکسپلورر را از سیستمعامل حذف نکرده بلکه فقط آن را غیرفعال ساخته است. در عمل این یعنی اکسپلورر دیگر نمیتواند به عنوان یک مرورگر تنها اجرا شود اما اج که رسماً تنها مرورگر ویندوز است هنوز حالت سازگاری با IE را دارد. این یعنی اکسپلورر هنوز زنده است (حتی اگر علایم حیاتش مشهود نباشد). فقط آنجاست تا تضمیندهندهی عملکرد این حالت باشد. حال اگر سعی بر باز کردن اکسپلورر داشته باشید، اج به جای آن اجرا خواهد شد و در آن، اگر واقعاً تمایل دارید، میتوانید حالت سازگاری با IE را انتخاب نمایید. به تعاقب آن، اکسپلورر به حیات خود در ویندوز ادامه خواهد تا زمانیکه بالاخره مایکروسافت تصمیم بگیرد این حالت را هم دفن کند!
پچ برای غیرفعال کردن IE روی همه سیستمها کار نمیکند
حتی غیرفعال کردن اکسپلورر هم کامل انجام نشده. هنوز یک عالم سیستم عامل وجود دارد که از دریافت آپدیتی که IE را خاموش کرده معاف شدند. مایکروسافت با مهربانی فهرستی از این موارد استثنا تهیه کرده است:
- ویندوز 8.1
- ویندوز 7 (ESU)
- ویندوز سرور کانال نیمسالانه (SAC)- تمام نسخهها
- ویندوز 10 اینترنت اشیاء (LTSC)- تمام نسخهها
- ویندوز سرور LTSC- تمام نسخهها
- ویندوز 10 کلاینت LTSC- تمام نسخهها
- ویندوز 10 نسخهی دولت چین
به بیانی دیگر، کاربران این سیستمعاملها تغییرات فوقالذکر را دریافت نکردند. آنها همچنان خواهند توانست از اکسپلورر بعنوان یک مرورگر تک استفاده کنند.
پس مشکل کجاست؟
مشکل این است که مرورگری منسوخ اگر نیمهجان باشد آسیبپذیریهایش هم در سیستم باقی خواهند ماند (کلی آسیبپذیری هم وجود دارد که شاید هنوز کشف نشدند). تنها فرق بین «قبل» و «بعد» از غیرفعالسازی اینترنت اکسپلورر شاید این باشد که اکسپلویت این مرورگر آسیبپذیر شاید در برخی انواع خاص حمله سختتر شود. نمونه واضحش آسیبپذیری CVE-2021-40444 که در موتور MSHTML اینترنت اکسپلورر (در سال 2021) کشف شد. افزون بر این، آسیبپذیری در زمان کشف از قبل در حملات به کاربران مایکروسافت آفیس در حال اکسپلویت شدن بود. مهاجمین داکیومنتهای آفیس را با عنصر مخرب ActiveX که اجرای کد دلخواه را بعد از باز کردن فایل تروجانزده توسط کاربر ممکن میساخت تکمیل کردند. چرا مایکروسافت این اکسپلوررِ پرحاشیه را برای همیشه دفن نمیکند؟
مشکل اینجاست که این مرورگر مدت زیادی تنها گزینهی قابلاجرای بسیاری از شرکتها بود و حالا در زیرساخت آنها ریشه عمیقی دوانیده است. برخی از این شرکتها هنوز نمیتوانند از این میراث و گذشته تاریک عبور کنند. پس به خاطر سازگارپذیری هم که شده (این برای مایکروساف به شدت اهمیت دارد) مرورگر نیمهجان ده سالی است میان سیستمعاملها دست به دست میشود.
چطور ایمن بمانیم؟
اینطور که پیداست، گمان میکنیم دست کم چند سالی دیگر باید بگذرد تا اکسپلورر به بدبختیاش پایان دهد. از این رو بهتر است اجالتاً توصیههایی زیر را دنبال کنید مگر آنکه بخواهید صبر کنید مایکروسافت تیر خلاص را به IE بزند:
- اگر شرکتتان هنوز از فناوریهای درهمتنیده با IE استفاده میکند سعی کنید آنها را کنار گذاشته به سمت فناوریهای مدرنتر بروید. و قبول کنید این کار را باید ده سال پیش میکردید.
- اگر هم نیازی به سازگارپذیری با IE نداشتید بهتر است روی همه سیستمعاملهایی که استفاده میکنید این مرورگر را غیرفعال کنید. برای همه سیستمعاملهایی که در بالا فهرست شد این کار باید دستی انجام شود (مایکروسافت فهرست جامعی از نحوه انجام این کار دارد). برای همه سیستمهای دیگر مطمئن شوید پچ مربوطهی مایکروسافت نصب شده است.
- به توصیه خود مایکروسافت، باید آپدیتهای امنیتی را که روی IE انجام میشوند مدام ادامه دهید؛ حتی بعد از اینکه این مرورگر را غیرفعال کردید. دلیل هم این است که برخی اجزای آن هنوز روی سیستم وجود دارند.
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.