11.1 C
Athens
Πέμπτη, 19 Μαρτίου 2026

Η Google προειδοποιεί τους χρήστες του Gmail για τα νέα μέτρα ασφαλείας

Την ώρα που η Google ετοιμάζεται να εφαρμόσει νέους κανόνες ασφαλείας, βοηθώντας στην περαιτέρω προστασία των χρηστών, μία νέα μελέτη αναδεικνύει ένα διαφορετικό πρόβλημα που αφορά τους χρήστες του Gmail.

Συγκεκριμένα, σύμφωνα με το Forbes, μία έρευνα που δημοσιεύτηκε στις 13 Ιανουαρίου, δείχνει πως ο έλεγχος ταυτότητας OAuth της Google μπορεί να αξιοποιηθεί από χάκερ για να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα από, ενδεχομένως, εκατομμύρια λογαριασμούς.

«Έδειξα αυτό το πρόβλημα συνδεόμενος σε λογαριασμούς που δεν μου ανήκαν», δήλωσε ο Dylan Ayrey, CEO και συνιδρυτής της Trufflesecurity, «και η Google απάντησε ότι αυτή η υπηρεσία λειτουργούσε όπως προβλεπόταν».

Τι έδειξε η έρευνα
Ο Ayrey εξήγησε ότι το πρόβλημα βασίζεται στο γεγονός ότι η σύνδεση OAuth της Google «δεν προστατεύει από κάποιον που αγοράζει το domain μιας κλειστής εταιρείας και το χρησιμοποιεί για να δημιουργήσει εκ νέου λογαριασμούς ηλεκτρονικού ταχυδρομείου για πρώην υπαλλήλους», γεγονός που αφήνει ορθάνοιχτη την πόρτα σε έναν εισβολέα που χρησιμοποιεί αυτούς τους λογαριασμούς για να συνδεθεί σε οποιοδήποτε προϊόν λογισμικού ως υπηρεσία που είχε χρησιμοποιήσει ο οργανισμός.

Τι είδους υπηρεσίες, θα αναρωτηθείτε; Λοιπόν, η έρευνα ασφαλείας έδειξε πώς μόνο ένας από αυτούς τους ανενεργούς τομείς άνοιξε τις πόρτες ασφαλείας για πρόσβαση σε λογαριασμούς πρώην εργαζομένων που αφορούσαν τις υπηρεσίες ChatGPT, Notion, Slack και Zoom. «Οι πιο ευαίσθητοι λογαριασμοί περιλάμβαναν συστήματα HR», δήλωσε ο Ayrey, “τα οποία περιείχαν φορολογικά έγγραφα, αποκόμματα μισθοδοσίας, ασφαλιστικές πληροφορίες, αριθμούς κοινωνικής ασφάλισης και πολλά άλλα.»

hacker

Η ρίζα του προβλήματος
Το πρόβλημα είναι τα δεδομένα που αποστέλλονται από τη Google όταν ένας χρήστης πατάει το κουμπί «Σύνδεση με τη Google» για να αποκτήσει πρόσβαση σε μια υπηρεσία.

Αυτά τα δεδομένα, περιλαμβάνουν τον προσδιορισμό του φιλοξενούμενου τομέα και της διεύθυνσης ηλεκτρονικού ταχυδρομείου του χρήστη. Ο πάροχος της υπηρεσίας χρησιμοποιεί συνήθως και τα δύο αυτά στοιχεία για να καθορίσει αν θα πρέπει να χορηγηθεί πρόσβαση.

Ωστόσο, ο Ayrey διαπίστωσε ότι αν μια υπηρεσία βασιζόταν αποκλειστικά σε αυτά, τυχόν αλλαγές στην ιδιοκτησία του τομέα δεν θα έμοιαζαν διαφορετικές. «Όταν κάποιος αγοράζει το domain μιας εταιρείας που έχει κλείσει», δήλωσε ο Ayrey, “κληρονομεί τα δεδομένα, που του παρέχουν πρόσβαση σε παλιούς λογαριασμούς εργαζομένων”.

Η απάντηση της Google
Ο Ayrey δήλωσε ότι το ζήτημα αναφέρθηκε αρχικά στην Google στις 30 Σεπτεμβρίου 2024 και σημειώθηκε ως «δεν θα διορθωθεί» στις 2 Οκτωβρίου 2024. Μετά την επίδειξη του exploit σε ένα μεγάλο συνέδριο ασφαλείας, το Shmoocon, τον Δεκέμβριο, η Google άνοιξε ξανά το ticket και απένειμε στους ερευνητές μια μικρή αμοιβή ύψους 1337 δολαρίων.

Τέλος, ο Ayrey υπογράμμισε πως η Google εργάζεται τώρα πάνω σε μια διόρθωση, αν και μένει να φανεί αν αυτή θα περιλαμβάνει την προσέγγιση που αναφέρεται στην έκθεση της Trufflesecurity, δηλαδή την εφαρμογή δύο νέων αμετάβλητων αναγνωριστικών ενός μοναδικού αναγνωριστικού χρήστη που δεν αλλάζει με την πάροδο του χρόνου και ενός μοναδικού αναγνωριστικού χώρου εργασίας που συνδέεται με τον τομέα.

ΠΗΓΗ

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Govee…. Καθηλωτικός Φωτισμός LED RGBICW και “Απογείωσε” την αισθητική του χώρου σου! Στα 67€ Κομπλέ…

Είναι φορές που θέλεις το "καλύτερο" και ειδικά όταν αυτό είναι για να καλύψει τα αγαπημένα σημεία σε σπίτι ή γραφείο φωτίζοντας δυνατά, ή...

Oppo Find N6: Επίσημο το νέο foldable χωρίς τσάκιση στην οθόνη, με κάμερα 200MP και μπαταρία 6000mAh

Σύνοψη Η Oppo παρουσίασε το νέο premium αναδιπλούμενο Find N6 με έμφαση στην ανθεκτικότητα και την εξάλειψη της τσάκισης (Zero-Feel Crease). Διαθέτει κύρια εσωτερική...

Εταιρεία φέρνει ρομπότ στρατιώτες στην πρώτη γραμμή της Ουκρανίας

Η εμφάνιση ανθρωποειδών ρομπότ στο πεδίο μάχης της Ουκρανίας σηματοδοτεί μια νέα (σίγουρα αμφιλεγόμενη) εποχή για τη σύγχρονη πολεμική τεχνολογία. Η εταιρεία Foundation προχώρησε...

Το OnePlus 15T παρουσιάζεται στις 24 Μαρτίου

Η OnePlus επιβεβαίωσε ότι το OnePlus 15T θα παρουσιαστεί στην Κίνα στις 24 Μαρτίου 2026, φέρνοντας ένα ακόμη premium μοντέλο σε πιο compact μέγεθος....

Γιατί τα κινητά δεν έχουν πλέον θύρα ακουστικών και τι σημαίνει αυτό για τους χρήστες

Η θύρα ακουστικών 3,5 mm εξαφανίζεται από τα smartphones. Δείτε γιατί οι κατασκευαστές την αφαίρεσαν και τι αλλάζει για όσους χρησιμοποιούν ενσύρματα ακουστικά. Η θύρα...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Govee…. Καθηλωτικός Φωτισμός LED RGBICW και “Απογείωσε” την αισθητική του χώρου σου! Στα 67€ Κομπλέ…

Είναι φορές που θέλεις το "καλύτερο" και ειδικά όταν αυτό είναι για να καλύψει τα αγαπημένα σημεία σε σπίτι ή γραφείο φωτίζοντας δυνατά, ή...

NEO Kukirin A1: Ένα Ηλεκτρικό Πατίνι “ΓΙΑ ΟΛΟΥΣ” μας! Όμορφο, ευέλικτο, ποιοτικό, δυνατό και… Στα 380€ κομπλέ από Ευρώπη!

Για την "Ιστορία" χαμηλότερη τιμή Ελλάδας 590€!!! Το Alpinestars μπουφάν μου από την Motodirect και τον εξοπλισμό ασφάλειας σου πάτα εδώ: https://ishortn.ink/8yTGJivtN Η τιμή είναι πάνω...

Δίμπαντος Ασύρματος “ΧΩΜΑ”. Με 10W με GPS, Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 38€ ΚΟΜΠΛΕ! Baofeng UV32

Είναι απλά εξαιρετικό για τα χρήματα, όμορφο σε Military style κι αν είσαι prepper, outdoor τύπος και ψάχνεις για ασύρματο πομποδέκτη με 10W max...

1000 +1 Λόγοι για να τα κάνεις ΔΙΚΑ σου! Τα “Υγιεινά” Ακουστικά… QCY Crossky C50 στα 30€ από Ελλάδα!!!

Σε 3 διαφορετικά χρώματα για να επιλέξεις το αγαπημένο σου Έχοντας 2πλούς drivers στα 10,8mm αλλά και όλα τα νέα πρωτόκολλά Bluetooth 6.0 κοκ συνδυασμένα...

Το “ΚΑΛΥΤΕΡΟ” Συνολικά 20άρι Ηλεκτρικό (σπαστό) Ποδήλατο στην Καλύτερη τιμή EVER. Στα 527€ ΚΟΜΠΛΕ HillMiles Mile 2

Ίσως είναι η ευκαιρία σου να αποκτήσεις Το "ΚΑΛΥΤΕΡΟ" Συνολικά 20άρι Ηλεκτρικό (σπαστό) Ποδήλατο στην Καλύτερη τιμή EVER... και δεν το λέω έτσι! Με Ανάρτηση...