Μετάβαση στο περιεχόμενο
16.1 C
Athens
Κυριακή, 16 Μαρτίου 2025

Η Google προειδοποιεί τους χρήστες του Gmail για τα νέα μέτρα ασφαλείας

Την ώρα που η Google ετοιμάζεται να εφαρμόσει νέους κανόνες ασφαλείας, βοηθώντας στην περαιτέρω προστασία των χρηστών, μία νέα μελέτη αναδεικνύει ένα διαφορετικό πρόβλημα που αφορά τους χρήστες του Gmail.

Συγκεκριμένα, σύμφωνα με το Forbes, μία έρευνα που δημοσιεύτηκε στις 13 Ιανουαρίου, δείχνει πως ο έλεγχος ταυτότητας OAuth της Google μπορεί να αξιοποιηθεί από χάκερ για να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα από, ενδεχομένως, εκατομμύρια λογαριασμούς.

«Έδειξα αυτό το πρόβλημα συνδεόμενος σε λογαριασμούς που δεν μου ανήκαν», δήλωσε ο Dylan Ayrey, CEO και συνιδρυτής της Trufflesecurity, «και η Google απάντησε ότι αυτή η υπηρεσία λειτουργούσε όπως προβλεπόταν».

Τι έδειξε η έρευνα
Ο Ayrey εξήγησε ότι το πρόβλημα βασίζεται στο γεγονός ότι η σύνδεση OAuth της Google «δεν προστατεύει από κάποιον που αγοράζει το domain μιας κλειστής εταιρείας και το χρησιμοποιεί για να δημιουργήσει εκ νέου λογαριασμούς ηλεκτρονικού ταχυδρομείου για πρώην υπαλλήλους», γεγονός που αφήνει ορθάνοιχτη την πόρτα σε έναν εισβολέα που χρησιμοποιεί αυτούς τους λογαριασμούς για να συνδεθεί σε οποιοδήποτε προϊόν λογισμικού ως υπηρεσία που είχε χρησιμοποιήσει ο οργανισμός.

Τι είδους υπηρεσίες, θα αναρωτηθείτε; Λοιπόν, η έρευνα ασφαλείας έδειξε πώς μόνο ένας από αυτούς τους ανενεργούς τομείς άνοιξε τις πόρτες ασφαλείας για πρόσβαση σε λογαριασμούς πρώην εργαζομένων που αφορούσαν τις υπηρεσίες ChatGPT, Notion, Slack και Zoom. «Οι πιο ευαίσθητοι λογαριασμοί περιλάμβαναν συστήματα HR», δήλωσε ο Ayrey, “τα οποία περιείχαν φορολογικά έγγραφα, αποκόμματα μισθοδοσίας, ασφαλιστικές πληροφορίες, αριθμούς κοινωνικής ασφάλισης και πολλά άλλα.»

hacker

Η ρίζα του προβλήματος
Το πρόβλημα είναι τα δεδομένα που αποστέλλονται από τη Google όταν ένας χρήστης πατάει το κουμπί «Σύνδεση με τη Google» για να αποκτήσει πρόσβαση σε μια υπηρεσία.

Αυτά τα δεδομένα, περιλαμβάνουν τον προσδιορισμό του φιλοξενούμενου τομέα και της διεύθυνσης ηλεκτρονικού ταχυδρομείου του χρήστη. Ο πάροχος της υπηρεσίας χρησιμοποιεί συνήθως και τα δύο αυτά στοιχεία για να καθορίσει αν θα πρέπει να χορηγηθεί πρόσβαση.

Ωστόσο, ο Ayrey διαπίστωσε ότι αν μια υπηρεσία βασιζόταν αποκλειστικά σε αυτά, τυχόν αλλαγές στην ιδιοκτησία του τομέα δεν θα έμοιαζαν διαφορετικές. «Όταν κάποιος αγοράζει το domain μιας εταιρείας που έχει κλείσει», δήλωσε ο Ayrey, “κληρονομεί τα δεδομένα, που του παρέχουν πρόσβαση σε παλιούς λογαριασμούς εργαζομένων”.

Η απάντηση της Google
Ο Ayrey δήλωσε ότι το ζήτημα αναφέρθηκε αρχικά στην Google στις 30 Σεπτεμβρίου 2024 και σημειώθηκε ως «δεν θα διορθωθεί» στις 2 Οκτωβρίου 2024. Μετά την επίδειξη του exploit σε ένα μεγάλο συνέδριο ασφαλείας, το Shmoocon, τον Δεκέμβριο, η Google άνοιξε ξανά το ticket και απένειμε στους ερευνητές μια μικρή αμοιβή ύψους 1337 δολαρίων.

Τέλος, ο Ayrey υπογράμμισε πως η Google εργάζεται τώρα πάνω σε μια διόρθωση, αν και μένει να φανεί αν αυτή θα περιλαμβάνει την προσέγγιση που αναφέρεται στην έκθεση της Trufflesecurity, δηλαδή την εφαρμογή δύο νέων αμετάβλητων αναγνωριστικών ενός μοναδικού αναγνωριστικού χρήστη που δεν αλλάζει με την πάροδο του χρόνου και ενός μοναδικού αναγνωριστικού χώρου εργασίας που συνδέεται με τον τομέα.

ΠΗΓΗ

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

To Καλώδιο των 240W φόρτισης που σηκώνει 100 κιλά!!! BlitzWolf® BW-HDC7 4-in-1 στα 9€

Ένα βίντεο λίγο "μάθε παιδί μου γράμματα" κι ένα βίντεο που ήθελα να κάνω με κάτι "ελαφρύ" μετά από την μεγάλη μου απουσία... μπερδεύτηκαν...

Motorola Smart Connect: Συνδέει smartphone, laptop και tablet μαζί!

Η Motorola στα πλαίσια της MWC. παρουσίασε την νέα έκδοση του Smart Connect, μιας υλοποίησης για την επικοινωνία μεταξύ του smartphone, του laptop και...

Realme 14 5G: Αποκαλύφθηκαν βασικές προδιαγραφές και σχεδιασμός

Η σειρά Realme 14 περιλαμβάνει τέσσερα smartphone, τα Realme 14x, Realme 14 Pro Lite, Realme 14 Pro και Realme 14 Pro+. Σε αυτά θα ενταχθεί...

Gemini AI: Θα χρησιμοποιεί το ιστορικό αναζήτησης του χρήστη για να δινει εξατομικευμένες απαντήσεις

Το Gemini AI της Google μπορεί πλέον να αφομοιώνει το ιστορικό αναζήτησης ενός χρήστη προκειμένου να παρέχει πιο εξατομικευμένες πληροφορίες, όπως ανακοίνωσε η Google. Το...

Τα Airpods θα αποκτήσουν δυνατότητα μετάφρασης σε πραγματικό χρόνο

Η Apple εργάζεται σε λειτουργία που θα επιτρέπει στα AirPods να μεταφράζουν συνομιλίες από τη μια γλώσσα στην άλλη σε πραγματικό χρόνο, σύμφωνα με...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

To Καλώδιο των 240W φόρτισης που σηκώνει 100 κιλά!!! BlitzWolf® BW-HDC7 4-in-1 στα 9€

Ένα βίντεο λίγο "μάθε παιδί μου γράμματα" κι ένα βίντεο που ήθελα να κάνω με κάτι "ελαφρύ" μετά από την μεγάλη μου απουσία... μπερδεύτηκαν...

O Πιο Τίμιος, Δυνατός και Οικονομικός Long Throw Φακός. Στα 38,9€ Κομπλέ Astrolux FT03 Pro

Ήρθε κατόπιν απαίτησης πολλών από εσάς, το κόστος μικρό (για αυτό που αγοράζεις). Η ποιότητα και η δύναμη, ότι ακριβώς περιμένεις και είναι ίσως...

“ΤΟΥΜΠΑΝΟ” Ασύρματος 10W με GPS και Ο “Απόλυτος ΟΔΗΓΟΣ” με ΟΤΙ ΠΡΕΠΕΙ ΝΑ ΞΕΡΕΙΣ. Στα 34€ ΚΟΜΠΛΕ BAOFENG UV-5RH PRO

Είναι απλά εξαιρετικό για τα χρήματα κι αν είσαι prepper, outdoor τύπος και ψάχνεις για φορητό ασύρματο πομποδέκτη με 10W max ισχύ αλλά και...

Ένα Power Bank μέσα από μια ιδιαίτερη στιγμή. Στα 18,5€ από Ελλάδα Veger MagOn Kick

Μερικές φορές κάποιες καταστάσεις μας θυμίζουν πόσο απαραίτητα και χρήσιμα είναι κάποια πράγματα... και αυτήν την φορά μιλάω για μικρά κι ελαφριά Powerbanks που...

Στα 208€ ΚΟΜΠΛΕ!!! ΟΥΤΕ ΑΠΛΗ ΔΕΝ Αγοράζεις. “Γερμανική” Ρομποτική Σκούπα – Σφουγγαρίστρα με Lidar 3.0 και Κάδο αυτόματου αδειάσματος

Εδώ Ο τίτλος και η τιμή τα λένε πάνω από τα μισά... τα άλλα μισά θα τα δεις στο βίντεο κι αν ψάχνεις κάτι...