Dziura w zabezpieczeniach Gmaila może prowadzić do masowego niszczenia kont

Technikę stosowaną przez marketerów do nakłaniania ludzi do zarejestrowania się w celu uzyskania bezpłatnych towarów można łatwo ponownie wdrożyć jako mechanizm zbierania niezliczonej liczby haseł do kont Google. Naprawienie problemu nie będzie trywialne dla Google, ponieważ exploit ma fundamentalne znaczenie dla tego, jak Google umożliwia użytkownikom odzyskanie dostępu do ich kont, gdy stracą lub zapomną hasła.





Procedura odzyskiwania konta Google może sprawić, że użytkownicy będą niepewni, że dają hakerom pełny dostęp do ich konta

Podczas gdy inni donosili o wykorzystaniu tego exploita przez indywidualnych hakerów, uważam, że to, co teraz czytasz, jest pierwszym opisem tego, jak można go przekształcić w masowe oszustwo phishingowe, które może zniechęcić nawet stosunkowo zaawansowanych użytkowników.

Hack



Niedawno oboje z żoną otrzymaliśmy w odstępie godziny taki tekst:

Twoje zgłoszenie w zeszłym miesiącu WYGRAŁO! Iść do http://xxxxxx wprowadź swój zwycięski kod: 1122, aby odebrać BEZPŁATNĄ kartę podarunkową Best Buy o wartości 1000 $!

Nasze numery telefonów są prawie identyczne, więc fakt, że oboje dostaliśmy ten SMS w krótkim czasie, sugeruje, że ktoś wysyła go automatycznie na każdy numer w określonym zakresie, jeden po drugim. Dzięki temu byłby to klasyczny spam tekstowy, irytujący, ale sam w sobie nie niebezpieczny.



Zawarty w tekście adres URL prowadzi do tej strony internetowej, http://bestbuy.bestgiftcardsforu.com/ który prosi o Twój adres e-mail. Wygląda na to, że witryna jest powiązana z (lub przynajmniej zawiera link i zapożycza tekst) MyRewardsClub.com . Nie sądzę, że ci ludzie są hakerami, tylko marketerami.

Ale oto, jak hakerzy mogą zmienić ten schemat marketingowy w schemat zbierania haseł: po wprowadzeniu przez użytkownika adresu e-mail, jeśli jest to adres gmail, hakerzy mogą automatycznie zażądać od Google wysłania kodu weryfikacyjnego konta na telefon komórkowy właściciela tego Gmaila adres. To właśnie robi Google, gdy powiesz mu, że zapomniałeś hasła – jedną z trzech opcji odzyskania go jest wysłanie kodu weryfikacyjnego na numer telefonu komórkowego powiązany z Twoim kontem.

Aby użytkownik mógł odebrać nagrodę (w tym przypadku fałszywą kartę podarunkową o wartości 1000 USD), witryna może następnie polecić mu wprowadzenie kodu weryfikacyjnego, który Google wysłał na telefon użytkownika. Gdy tylko strona będzie miała zarówno adres Gmail użytkownika, jak i kod weryfikacyjny, gra jest skończona – hakerzy mogą użyć kodu do zalogowania się na to konto i natychmiastowej zmiany hasła, dając im dostęp i blokując użytkownika z własnego konta.



Inne przykłady Hack

Wydaje się, że ten exploit jest dokładnie sposobem, w jaki haker uzyskał dostęp do wielu kont w trakcie uzyskiwania obrazów do witryny Is Anyone Up, jak opisuje to Camille Dodero w ostatnia funkcja dla Village Voice :

Czy naprawdę tak łatwo jest włamać się na konto Gmail? Przekonaj się sam: przejdź do ekranu logowania do Gmaila i kliknij często ignorowany link pod menu logowania, Nie możesz uzyskać dostępu do swojego konta? Pojawiają się trzy opcje; wybierz Nie pamiętam hasła. Wpisz adres Gmail — dowolny aktywny adres Gmail — a jeśli z kontem jest powiązany numer telefonu, otrzymasz trzy dodatkowe opcje, z których jedna to Uzyskaj kod weryfikacyjny na mój telefon. Nie musisz nawet znać numeru telefonu. Wystarczy nacisnąć przycisk Kontynuuj, a w tekście na telefon właściciela konta pojawi się niepowiązany sześciocyfrowy kod. Wpisz ten kod weryfikacyjny – numer łatwo uzyskany przez podszywającego się pod e-oszust – i jesteś w środku. Pierwszą rzeczą, o którą zostaniesz poproszony, jest natychmiastowa zmiana hasła, blokując w ten sposób pierwotnego właściciela.



Innymi słowy, jeśli haker zna tylko Twój adres Gmail i może dowiedzieć się, jak uzyskać dostęp do Twojego telefonu, jest już w większości w twoim gównie.

W przypadku hakera zbierającego obrazy dla Is Anyone Up wygląda na to, że rozmawiał z celami za pośrednictwem Facebooka.

Coraz powszechniejszy schemat phishingu

Ten atak był używany przez innych i może być szeroko rozpowszechniony. Lokesh Singh , profesjonalny haker, opisuje na stronie HackingLoops, jak jeden z jego klientów padł ofiarą tego samego włamania , tylko atakujący wykorzystał Gchat, aby przekonać ofiarę do przekazania kodu weryfikacyjnego, który wysłał mu Google.

Innymi słowy, Google i jego użytkownicy mają do czynienia ze schematem phishingu, który wydaje się działać nawet w przypadku stosunkowo zaawansowanych użytkowników, a przynajmniej takich, którzy są na tyle sprytni, by nie klikać przypadkowych linków w wiadomościach spamowych. Ale to, co opisałem na początku tego artykułu, potencjalnie przenosi ten atak na zupełnie nowy poziom, poza pracochłonne włamywanie się do poszczególnych kont i w sferę zautomatyzowanego zbierania haseł na dużą skalę.

To wspaniałe, że Google ma sposób, aby użytkownicy mogli odzyskać dostęp do swoich kont Gmail, który opiera się na dodatkowym urządzeniu, do którego hakerzy prawie nigdy nie mają dostępu – telefonie komórkowym użytkownika. Słabym ogniwem, jak zawsze, jest człowiek, który ma już dostęp do wszystkich swoich rzekomo bezpiecznych punktów kontaktu – sam użytkownik. Być może ten atak można powstrzymać po prostu podnosząc świadomość faktu, że: nikt nigdy, przenigdy nie powinien przekazywać swojego kodu weryfikacyjnego Google .

ukryć