HermeticReader: Ketika Ekstensi Browser Menjadi Pintu Masuk ke WhatsApp Web
Celah HermeticReader adalah kelemahan keamanan kritis pada ekstensi Adobe Acrobat PDF di browser berbasis Chromium yang memungkinkan situs berbahaya mengakses isi WhatsApp Web, mencuri percakapan, daftar kontak, hingga berpotensi mengambil alih akun pengguna tanpa perlu memasang malware atau mencuri kata sandi terlebih dahulu. Ini bukan lagi sekadar isu teknis, tetapi ancaman langsung terhadap keamanan WhatsApp Web yang setiap hari kita andalkan untuk bekerja, berkomunikasi dengan keluarga, dan mengelola bisnis. Yang membuatnya lebih berbahaya, serangan bisa terjadi hanya karena Anda membuka satu situs berbahaya saat sedang login WhatsApp Web, tanpa mengklik apa pun. Jika selama ini Anda merasa aman karena selalu waspada terhadap phishing dan aplikasi mencurigakan, celah ekstensi browser ini membuktikan bahwa satu tambahan kecil di browser pun bisa meruntuhkan pertahanan Anda.
Dari Baca Chat sampai Pembajakan Akun: Seberapa Parah Dampaknya?
Masalah terbesar HermeticReader adalah skala kendali yang diberikan ke penyerang begitu mereka berhasil menunggangi ekstensi tersebut. Celah ini tidak menyerang WhatsApp secara langsung, tetapi memanfaatkan hak istimewa Adobe Acrobat yang berinteraksi dengan WhatsApp Web dan mampu menembus aturan same-origin di browser. Begitu tab WhatsApp Web Anda ditemukan, penyerang dapat menyuntikkan formulir tersembunyi, memindahkan seluruh konten halaman WhatsApp ke dalamnya, lalu mengirimnya ke server mereka. Artinya, isi percakapan yang sedang terbuka, daftar percakapan, nama kontak, foto profil, hingga dokumen kerja yang tampil di layar bisa dibaca sebagai teks biasa. Pengamat keamanan siber Alfons Tanujaya menegaskan, “Peretas bisa bertindak seolah-olah Anda, membaca chat, membalas pesan, mengirim file, dan melanjutkan percakapan yang sudah terbuka untuk menipu kontak Anda.”
Pembajakan WhatsApp Web Lewat QR Palsu dan Social Engineering
Konsekuensi paling mengkhawatirkan dari celah ini adalah pembajakan akun WhatsApp melalui manipulasi kode QR. Dalam skenario tertentu, penyerang dapat mengganti kode QR yang muncul saat Anda menautkan perangkat baru ke WhatsApp Web; ketika Anda memindai QR palsu tersebut, sesi milik penyeranglah yang tersambung ke akun Anda. Sejak saat itu, mereka bisa mengelola WhatsApp seolah-olah berada di depan layar Anda: membaca chat, mengirim pesan palsu, membagikan file berbahaya, bahkan memantau OTP yang masuk untuk verifikasi layanan lain. Social engineering menjadi lebih efektif karena pesan benar-benar datang dari nomor Anda, bukan akun tiruan. Ini menjadikan pembajakan akun WhatsApp bukan lagi teori, melainkan risiko nyata yang memanfaatkan kepercayaan kontak terhadap identitas Anda. Dengan sekitar 329 juta browser terpasang ekstensi ini, skala ancaman tidak bisa disepelekan.
Siapa yang Terkena Dampak dan Apakah Sudah Ada Perbaikannya?
Tidak semua pengguna terdampak, tetapi jika Anda memenuhi tiga syarat ini, Anda berada dalam zona risiko: memakai Google Chrome atau browser berbasis Chromium seperti Edge, memasang dan mengaktifkan ekstensi Adobe Acrobat PDF dengan ID efaidnbmnnnibpcajpcglclefindmkaj, serta membuka situs berbahaya saat sedang login ke WhatsApp Web. Versi yang rentan adalah 26.5.2.2 dan sebelumnya, sementara versi aman adalah 26.5.2.3 atau lebih baru. Kabar baiknya, Adobe telah merilis perbaikan dan menyatakan bahwa versi 26.5.2.3 sudah aman serta biasanya diperbarui otomatis. Hingga kini belum ada laporan publik bahwa celah ini dieksploitasi aktif di dunia nyata. Namun mengandalkan keberuntungan adalah keputusan yang buruk; fakta bahwa celah ekstensi browser ini pernah terbuka sudah cukup alasan untuk menganggap keamanan WhatsApp Web Anda sedang terancam.
Langkah Nyata: Cek Perangkat Tertaut dan Perbarui Ekstensi Sekarang
Kalau Anda menganggap masalah ini milik “orang lain”, Anda sedang mengulangi kesalahan klasik pengguna internet: menunda perlindungan perangkat tertaut sampai terlambat. Mulai sekarang, jadikan cek menu Perangkat Tertaut (Linked Devices) di aplikasi WhatsApp sebagai kebiasaan rutin: buka WhatsApp, masuk ke Linked Devices, lalu periksa semua komputer, browser, tablet, atau ponsel lain yang tersambung. Jika ada perangkat yang tidak Anda kenali, segera logout. Di sisi browser, buka chrome://extensions atau edge://extensions, cari Adobe Acrobat PDF, dan pastikan versinya minimal 26.5.2.3; jika tidak perlu, hapus saja ekstensi tersebut. Untuk keamanan WhatsApp Web yang lebih baik, pertimbangkan beralih ke aplikasi desktop Windows atau macOS agar WhatsApp tidak terpapar celah ekstensi browser lain. Semakin sedikit ekstensi, semakin sedikit pintu yang harus Anda jaga.






