Falha no Chromium permite scripts rodarem mesmo após fechamento do navegador

Pesquisadores de segurança emitiram um alerta sobre uma vulnerabilidade considerada grave no Chromium, base tecnológica utilizada por navegadores como Chrome, Edge, Brave, Opera e Vivaldi. O problema permitiria que códigos JavaScript continuassem sendo executados silenciosamente em segundo plano mesmo após o usuário fechar o navegador.

A falha foi descoberta originalmente em 2022 pela pesquisadora de segurança Lyra Rebane, mas voltou ao centro das atenções após detalhes técnicos do bug serem expostos antes da liberação de uma correção definitiva.

Service Workers são o centro do problema

A vulnerabilidade explora um recurso chamado Service Worker, tecnologia usada por sites modernos para executar processos em segundo plano.

Normalmente, esse mecanismo é empregado para funções legítimas, como:

  • Notificações push;
  • Sincronização de dados;
  • Funcionamento offline de aplicações web;
  • Atualizações em segundo plano.

O problema, segundo pesquisadores, é que sites maliciosos poderiam abusar dessa funcionalidade para manter scripts ativos mesmo depois do encerramento aparente do navegador.

Na prática, bastaria a vítima visitar uma página maliciosa para que o navegador permanecesse executando JavaScript conectado a servidores controlados por atacantes.

Navegador pode virar parte de botnets

Apesar de a falha não permitir controle direto do sistema operacional nem acesso automático a arquivos locais, ela ainda abre espaço para diferentes abusos.

Segundo Rebane, invasores poderiam usar navegadores comprometidos para:

  • Criar botnets distribuídas;
  • Enviar tráfego malicioso;
  • Participar de ataques DDoS;
  • Ocultar a origem de operações criminosas;
  • Fazer requisições automatizadas em larga escala.

Isso ocorre porque o JavaScript continuaria ativo remotamente dentro do ambiente isolado do navegador.

Especialistas ressaltam que o bug não rompe totalmente o sandbox de segurança do Chromium — camada criada justamente para impedir que páginas web tenham acesso irrestrito ao computador.

Mesmo assim, a persistência indevida do código é considerada incomum e potencialmente perigosa.

Google marcou bug como corrigido antes da hora

O caso ganhou maior repercussão após a descoberta de que o problema havia sido classificado internamente como “corrigido” pela equipe do Chromium.

Em fevereiro deste ano, o bug recebeu status de fixed dentro do sistema de rastreamento do projeto.

A pesquisadora chegou a receber uma recompensa de US$ 1 mil pelo relato por meio do programa de bug bounty do Google.

No entanto, um detalhe acabou agravando a situação.

Como o sistema considerava a vulnerabilidade resolvida havia mais de 14 semanas, as restrições do relatório técnico foram removidas automaticamente, tornando detalhes internos temporariamente públicos.

Exploit ainda funciona no Chrome e Edge

Após perceber que os detalhes haviam sido expostos, Lyra Rebane decidiu testar novamente o exploit em versões recentes do Chrome e do Edge.

Segundo ela, o ataque continuava funcionando normalmente.

Pior: o comportamento teria ficado ainda mais discreto nas versões modernas.

Em versões antigas, a exploração exibia um popup de download perceptível ao usuário. Agora, segundo a pesquisadora, os scripts seguem ativos de forma silenciosa, reduzindo significativamente a chance de detecção.

Navegadores afetados incluem Chrome, Edge, Brave e Opera

Como o problema está ligado ao Chromium, praticamente todos os navegadores baseados nessa engine podem ser impactados, incluindo:

  • Google Chrome
  • Microsoft Edge
  • Brave
  • Opera
  • Vivaldi
  • Arc

Todos compartilham a mesma base tecnológica do Chromium e podem herdar vulnerabilidades semelhantes até a chegada de uma atualização.

Correção emergencial deve ganhar prioridade

Após a exposição pública do caso, especialistas acreditam que o Google deve tratar a falha como prioridade máxima.

Existe preocupação de que grupos maliciosos tentem reproduzir o exploit antes do lançamento de um patch definitivo, especialmente porque os detalhes técnicos ficaram acessíveis tempo suficiente para análise.

Enquanto isso, pesquisadores recomendam manter navegadores sempre atualizados, evitar páginas suspeitas e reduzir permissões desnecessárias de sites para minimizar riscos.

O episódio também reacende o debate sobre segurança em componentes persistentes da web moderna, como Service Workers, cada vez mais usados para tornar aplicações online parecidas com softwares tradicionais.