Μετάβαση στο περιεχόμενο
24 C
Athens
Κυριακή, 11 Μαΐου 2025

Η Google προειδοποιεί τους χρήστες του Gmail για τα νέα μέτρα ασφαλείας

Την ώρα που η Google ετοιμάζεται να εφαρμόσει νέους κανόνες ασφαλείας, βοηθώντας στην περαιτέρω προστασία των χρηστών, μία νέα μελέτη αναδεικνύει ένα διαφορετικό πρόβλημα που αφορά τους χρήστες του Gmail.

Συγκεκριμένα, σύμφωνα με το Forbes, μία έρευνα που δημοσιεύτηκε στις 13 Ιανουαρίου, δείχνει πως ο έλεγχος ταυτότητας OAuth της Google μπορεί να αξιοποιηθεί από χάκερ για να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα από, ενδεχομένως, εκατομμύρια λογαριασμούς.

«Έδειξα αυτό το πρόβλημα συνδεόμενος σε λογαριασμούς που δεν μου ανήκαν», δήλωσε ο Dylan Ayrey, CEO και συνιδρυτής της Trufflesecurity, «και η Google απάντησε ότι αυτή η υπηρεσία λειτουργούσε όπως προβλεπόταν».

Τι έδειξε η έρευνα
Ο Ayrey εξήγησε ότι το πρόβλημα βασίζεται στο γεγονός ότι η σύνδεση OAuth της Google «δεν προστατεύει από κάποιον που αγοράζει το domain μιας κλειστής εταιρείας και το χρησιμοποιεί για να δημιουργήσει εκ νέου λογαριασμούς ηλεκτρονικού ταχυδρομείου για πρώην υπαλλήλους», γεγονός που αφήνει ορθάνοιχτη την πόρτα σε έναν εισβολέα που χρησιμοποιεί αυτούς τους λογαριασμούς για να συνδεθεί σε οποιοδήποτε προϊόν λογισμικού ως υπηρεσία που είχε χρησιμοποιήσει ο οργανισμός.

Τι είδους υπηρεσίες, θα αναρωτηθείτε; Λοιπόν, η έρευνα ασφαλείας έδειξε πώς μόνο ένας από αυτούς τους ανενεργούς τομείς άνοιξε τις πόρτες ασφαλείας για πρόσβαση σε λογαριασμούς πρώην εργαζομένων που αφορούσαν τις υπηρεσίες ChatGPT, Notion, Slack και Zoom. «Οι πιο ευαίσθητοι λογαριασμοί περιλάμβαναν συστήματα HR», δήλωσε ο Ayrey, “τα οποία περιείχαν φορολογικά έγγραφα, αποκόμματα μισθοδοσίας, ασφαλιστικές πληροφορίες, αριθμούς κοινωνικής ασφάλισης και πολλά άλλα.»

hacker

Η ρίζα του προβλήματος
Το πρόβλημα είναι τα δεδομένα που αποστέλλονται από τη Google όταν ένας χρήστης πατάει το κουμπί «Σύνδεση με τη Google» για να αποκτήσει πρόσβαση σε μια υπηρεσία.

Αυτά τα δεδομένα, περιλαμβάνουν τον προσδιορισμό του φιλοξενούμενου τομέα και της διεύθυνσης ηλεκτρονικού ταχυδρομείου του χρήστη. Ο πάροχος της υπηρεσίας χρησιμοποιεί συνήθως και τα δύο αυτά στοιχεία για να καθορίσει αν θα πρέπει να χορηγηθεί πρόσβαση.

Ωστόσο, ο Ayrey διαπίστωσε ότι αν μια υπηρεσία βασιζόταν αποκλειστικά σε αυτά, τυχόν αλλαγές στην ιδιοκτησία του τομέα δεν θα έμοιαζαν διαφορετικές. «Όταν κάποιος αγοράζει το domain μιας εταιρείας που έχει κλείσει», δήλωσε ο Ayrey, “κληρονομεί τα δεδομένα, που του παρέχουν πρόσβαση σε παλιούς λογαριασμούς εργαζομένων”.

Η απάντηση της Google
Ο Ayrey δήλωσε ότι το ζήτημα αναφέρθηκε αρχικά στην Google στις 30 Σεπτεμβρίου 2024 και σημειώθηκε ως «δεν θα διορθωθεί» στις 2 Οκτωβρίου 2024. Μετά την επίδειξη του exploit σε ένα μεγάλο συνέδριο ασφαλείας, το Shmoocon, τον Δεκέμβριο, η Google άνοιξε ξανά το ticket και απένειμε στους ερευνητές μια μικρή αμοιβή ύψους 1337 δολαρίων.

Τέλος, ο Ayrey υπογράμμισε πως η Google εργάζεται τώρα πάνω σε μια διόρθωση, αν και μένει να φανεί αν αυτή θα περιλαμβάνει την προσέγγιση που αναφέρεται στην έκθεση της Trufflesecurity, δηλαδή την εφαρμογή δύο νέων αμετάβλητων αναγνωριστικών ενός μοναδικού αναγνωριστικού χρήστη που δεν αλλάζει με την πάροδο του χρόνου και ενός μοναδικού αναγνωριστικού χώρου εργασίας που συνδέεται με τον τομέα.

ΠΗΓΗ

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Το ΠΑΣ ΠΑΝΤΟΥ… Το Καλύτερο “AYTONOMO” Με ΔΕΞΑΜΕΝΗ ΝΕΡΟΥ Πλυντήριο Πιάτων Πάγκου στα 274€ Κομπλέ από Ευρώπη

Θα ξεκινήσω λέγοντας αυτό που πιστεύω πραγματικά... είναι ότι πιο απλό σε τέτοιου είδους προϊόντα γιατί λόγο της δεξαμενής νερού 5,2lt που διαθέτει, σου...

Το Veger TC130 με 25000mah,130Watt… κι Όλη η “portable” Ενέργεια σου από Ελλάδα με 20% ΕΚΠΤΩΣΗ!!!

Ένα υπέροχο εργαλεία για εσένα που το laptop σου, το κινητό σου, το tablet σου είναι μονιμά μέσα στο Backpack σου και έχουν γίνει...

Η OnePlus φέρεται να ετοιμάζει νέα συσκευή ναυαρχίδα με μπαταρία 7.800 mAh!

H Oneplus εργάζεται σε μια νέα συσκευή ναυαρχίδα η οποία θα μπορούσε να διαθέτει μια ακόμη μεγαλύτερη μπαταρία από το OnePlus 13T. Πιο συγκεκριμένα σύμφωνα...

Αυτό είναι το νέο concept κινητό της Realme με τεράστια μπαταρία 10.000mAh

Το τελευταίο διάστημα πολλοί κατασκευαστές κινητών λανσάρουν κινητά με όλο και μεγαλύτερη χωρητικότητα μπαταρίας η οποία μπορεί να υπερβαίνει το όριο των 6.000mAh. Πιο συγκεκριμένα...

Οppo Reno14: Νέα renders επιβεβαιώνουν τον ανανεωμένο σχεδιασμό της κάμερας

Η Oppo θα λανσάρει σύντομα τη σειρά Reno14, αφού είδαμε τις πρώτες εικόνες και μάθαμε τα βασικά χαρακτηριστικά τον περασμένο μήνα. Τώρα, ο διάσημος leakster...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Το ΠΑΣ ΠΑΝΤΟΥ… Το Καλύτερο “AYTONOMO” Με ΔΕΞΑΜΕΝΗ ΝΕΡΟΥ Πλυντήριο Πιάτων Πάγκου στα 274€ Κομπλέ από Ευρώπη

Θα ξεκινήσω λέγοντας αυτό που πιστεύω πραγματικά... είναι ότι πιο απλό σε τέτοιου είδους προϊόντα γιατί λόγο της δεξαμενής νερού 5,2lt που διαθέτει, σου...

Το Veger TC130 με 25000mah,130Watt… κι Όλη η “portable” Ενέργεια σου από Ελλάδα με 20% ΕΚΠΤΩΣΗ!!!

Ένα υπέροχο εργαλεία για εσένα που το laptop σου, το κινητό σου, το tablet σου είναι μονιμά μέσα στο Backpack σου και έχουν γίνει...

H ΝΕΑ Έκδοση του BEST SELLER Angwatt CS1 είναι εδώ, και είναι ΦΘΗΝΟΤΕΡΟ, ΚΑΛΥΤΕΡΟ και ΔΥΝΑΤΟΤΕΡΟ… Στα 505€ ΚΟΜΠΛΕ με Max Load 200 κιλά

Το αγαπήσατε πολλοί γιατί παίζει μπάλα σχεδόν μόνο του στην κατηγορία του... είναι μεγάλο, στιβαρό και θα σε πάει τίμια όπου του ζητήσεις... ΠΛΕΟΝ είναι...

“ΣΥΚΩΝΕΙ” έως 5 Τόνους, “ΦΤΥΝΕΙ” τα ΜΠΟΥΛΟΝΙΑ για πλάκα… και Σε “Βγάζει” από τα ΔΥΣΚΟΛΑ!!! Στα 132€ ΚΟΜΠΛΕ… VEVOR 3 in 1 Electric Hydraulic...

Αν έχεις αυτοκίνητο, είτε είσαι επαγγελματίας, είτε ιδιώτης σίγουρα είναι ένα Combo προϊόν που πρέπει να δεις και ίσως να το σκεφτείς διπλά γιατί...

ΜΟΝΟ του ‘Η SET??? Ιδού η Απορία!!! Από 24€ ΚΟΜΠΛΕ…. BlitzWolf RGB Monitor Light Bar.

Ναι είναι κάποια προϊόντα που απλά τα χλευάζεις που λες "ναι καλά" αλλά είναι και χρήσιμα και σε προστατεύουν, και μόλις μπεις στον κόπο...