Η Google προειδοποιεί τους χρήστες του Gmail για τα νέα μέτρα ασφαλείας

Την ώρα που η Google ετοιμάζεται να εφαρμόσει νέους κανόνες ασφαλείας, βοηθώντας στην περαιτέρω προστασία των χρηστών, μία νέα μελέτη αναδεικνύει ένα διαφορετικό πρόβλημα που αφορά τους χρήστες του Gmail.

Συγκεκριμένα, σύμφωνα με το Forbes, μία έρευνα που δημοσιεύτηκε στις 13 Ιανουαρίου, δείχνει πως ο έλεγχος ταυτότητας OAuth της Google μπορεί να αξιοποιηθεί από χάκερ για να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα από, ενδεχομένως, εκατομμύρια λογαριασμούς.

«Έδειξα αυτό το πρόβλημα συνδεόμενος σε λογαριασμούς που δεν μου ανήκαν», δήλωσε ο Dylan Ayrey, CEO και συνιδρυτής της Trufflesecurity, «και η Google απάντησε ότι αυτή η υπηρεσία λειτουργούσε όπως προβλεπόταν».

Τι έδειξε η έρευνα
Ο Ayrey εξήγησε ότι το πρόβλημα βασίζεται στο γεγονός ότι η σύνδεση OAuth της Google «δεν προστατεύει από κάποιον που αγοράζει το domain μιας κλειστής εταιρείας και το χρησιμοποιεί για να δημιουργήσει εκ νέου λογαριασμούς ηλεκτρονικού ταχυδρομείου για πρώην υπαλλήλους», γεγονός που αφήνει ορθάνοιχτη την πόρτα σε έναν εισβολέα που χρησιμοποιεί αυτούς τους λογαριασμούς για να συνδεθεί σε οποιοδήποτε προϊόν λογισμικού ως υπηρεσία που είχε χρησιμοποιήσει ο οργανισμός.

Τι είδους υπηρεσίες, θα αναρωτηθείτε; Λοιπόν, η έρευνα ασφαλείας έδειξε πώς μόνο ένας από αυτούς τους ανενεργούς τομείς άνοιξε τις πόρτες ασφαλείας για πρόσβαση σε λογαριασμούς πρώην εργαζομένων που αφορούσαν τις υπηρεσίες ChatGPT, Notion, Slack και Zoom. «Οι πιο ευαίσθητοι λογαριασμοί περιλάμβαναν συστήματα HR», δήλωσε ο Ayrey, “τα οποία περιείχαν φορολογικά έγγραφα, αποκόμματα μισθοδοσίας, ασφαλιστικές πληροφορίες, αριθμούς κοινωνικής ασφάλισης και πολλά άλλα.»

hacker

Η ρίζα του προβλήματος
Το πρόβλημα είναι τα δεδομένα που αποστέλλονται από τη Google όταν ένας χρήστης πατάει το κουμπί «Σύνδεση με τη Google» για να αποκτήσει πρόσβαση σε μια υπηρεσία.

Αυτά τα δεδομένα, περιλαμβάνουν τον προσδιορισμό του φιλοξενούμενου τομέα και της διεύθυνσης ηλεκτρονικού ταχυδρομείου του χρήστη. Ο πάροχος της υπηρεσίας χρησιμοποιεί συνήθως και τα δύο αυτά στοιχεία για να καθορίσει αν θα πρέπει να χορηγηθεί πρόσβαση.

Ωστόσο, ο Ayrey διαπίστωσε ότι αν μια υπηρεσία βασιζόταν αποκλειστικά σε αυτά, τυχόν αλλαγές στην ιδιοκτησία του τομέα δεν θα έμοιαζαν διαφορετικές. «Όταν κάποιος αγοράζει το domain μιας εταιρείας που έχει κλείσει», δήλωσε ο Ayrey, “κληρονομεί τα δεδομένα, που του παρέχουν πρόσβαση σε παλιούς λογαριασμούς εργαζομένων”.

Η απάντηση της Google
Ο Ayrey δήλωσε ότι το ζήτημα αναφέρθηκε αρχικά στην Google στις 30 Σεπτεμβρίου 2024 και σημειώθηκε ως «δεν θα διορθωθεί» στις 2 Οκτωβρίου 2024. Μετά την επίδειξη του exploit σε ένα μεγάλο συνέδριο ασφαλείας, το Shmoocon, τον Δεκέμβριο, η Google άνοιξε ξανά το ticket και απένειμε στους ερευνητές μια μικρή αμοιβή ύψους 1337 δολαρίων.

Τέλος, ο Ayrey υπογράμμισε πως η Google εργάζεται τώρα πάνω σε μια διόρθωση, αν και μένει να φανεί αν αυτή θα περιλαμβάνει την προσέγγιση που αναφέρεται στην έκθεση της Trufflesecurity, δηλαδή την εφαρμογή δύο νέων αμετάβλητων αναγνωριστικών ενός μοναδικού αναγνωριστικού χρήστη που δεν αλλάζει με την πάροδο του χρόνου και ενός μοναδικού αναγνωριστικού χώρου εργασίας που συνδέεται με τον τομέα.

ΠΗΓΗ

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Η Huawei ανεβάζει τις τιμές σε όλα τα smartphones και προϊόντα της

Η Huawei ανακοίνωσε ότι από την 1η Ιουλίου θα ανεβάσει τις τιμές σε όλα τα smartphones, αλλά και σε ορισμένα ακόμη προϊόντα της. Η εταιρία αναμένεται να προσαρμόσει τις τιμές...

iOS 27: Κατεβάστε όλα τα νέα wallpapers του iPhone!

Αν δεν μπορείτε να περιμένετε μέχρι τον Σεπτέμβριο για το iOS 27 και για τα νέα wallpaper που φέρνει η Apple, τότε να σας...

Έπαιζες Pokémon Go και χωρίς να το ξέρεις εκπαίδευες στρατιωτικά drones

Δεδομένα από σαρώσεις του περιβάλλοντος που έκαναν παίκτες του Pokémon Go χρησιμοποιούνται για την εκπαίδευση ενός μοντέλου τεχνητής νοημοσύνης που ενσωματώνεται σε στρατιωτικά drones...

Πώς θα καταλάβεις αν κάποιος κλέβει το Wi-Fi σου και πώς να τον πετάξεις έξω

Τρία είναι τα βασικά σημάδια που προδίδουν ότι κάποιος χρησιμοποιεί το οικιακό σου δίκτυο χωρίς άδεια: αργό ίντερνετ, άγνωστες συσκευές συνδεδεμένες στο router και...

Είναι Amazon Best Seller!? Από ΕΛΛΑΔΑ… Με 4 ενσωματωμένα καλώδια φόρτισης και 10000mah. Θα το λατρέψεις! Στα 23€ ΚΟΜΠΛΕ Charmast W1148

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Είναι Amazon Best Seller!? Από ΕΛΛΑΔΑ… Με 4 ενσωματωμένα καλώδια φόρτισης και 10000mah. Θα το λατρέψεις! Στα 23€ ΚΟΜΠΛΕ Charmast W1148

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Η “ΚΑΛΥΤΕΡΗ”… Με 2πλο Μοτέρ Ασύρματη Με 22 PSI, Τρόμπα Sup και άλλων… για Φούσκωμα και ξεφούσκωμα Χωρίς ΚΟΠΟ! Στα 58€ από Ευρώπη

Ξέρω πως έχεις βγάλει την "μπέμπελη" και σου έχουν φύγει τα χέρια και τα πνευμόνια κάτω από το λιοπύρι για να φουσκώνεις και να...

Σαν “ΠΡΑΓΜΑΤΙΚΟ” Ψυγείο… Με 2 ΑΝΕΞΑΡΤΗΤΕΣ ΖΩΝΕΣ Κατάψυξης – Συντήρησης! ΜΕΓΑΛΟ Φορητό Ψυγείο… 50Lt κάνει “ΚΟΚΚΑΛΟ” τα ΠΑΝΤΑ! Στα 221€ ΚΟΜΠΛΕ!!! Hcalory P50M+ με...

ΠΡΟΣΟΧΗ στην Ελλάδα "παίζει" (το ίδιο) στα 2πλά ΧΡΗΜΑΤΑ!!! στα 415€ Με 2 ΑΝΕΞΑΡΤΗΤΕΣ ΖΩΝΕΣ Κατάψυξης - Συντήρησης 50 λίτρα χωρητικότητα, εφαρμογή και BT, δυνατότητα...

Για το “Σακίδιο ΤΩΝ 72 ΩΡΩΝ”… Στα 100 Watt Το “ΜΙΚΡΟΤΕΡΟ Ηλιακό Panel Του ΚΟΣΜΟΥ”!? Τα Πράγματα είναι “ΣΟΒΑΡΑ”… Allpowers SP012 στα 170€ κομπλέ!...

Προσοχή στην Ελλάδα θα βρεις ΜΟΝΟ το Panel στα 500€ και Ψάξτο... Eίναι ίσως το μικρότερο στα 100W ηλιακό πάνελ που υπάρχει και αυτό από...

ΝΟΜΙΜΟΣ Ασύρματος Για ΟΛΟΥΣ! 2 Τεμάχια ΜΑΖΙ… Baofeng T18 PMR446 “ΤΣΑΜΠΑ”… Στα 17€ ΚΟΜΠΛΕ (βίντεο)

Ενημέρωση 31/5 (22:05) Τα πρώτα 50 κουπόνια τελείωσαν δυστυχώς... Σας έχω ενημερώσει πιο κάτω, νέο κουπόνι στην ίδια τιμή. Είναι σε περιορισμένο αριθμό γι'...