20.1 C
Athens
Πέμπτη, 13 Νοεμβρίου 2025

Η Google προειδοποιεί τους χρήστες του Gmail για τα νέα μέτρα ασφαλείας

Την ώρα που η Google ετοιμάζεται να εφαρμόσει νέους κανόνες ασφαλείας, βοηθώντας στην περαιτέρω προστασία των χρηστών, μία νέα μελέτη αναδεικνύει ένα διαφορετικό πρόβλημα που αφορά τους χρήστες του Gmail.

Συγκεκριμένα, σύμφωνα με το Forbes, μία έρευνα που δημοσιεύτηκε στις 13 Ιανουαρίου, δείχνει πως ο έλεγχος ταυτότητας OAuth της Google μπορεί να αξιοποιηθεί από χάκερ για να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα από, ενδεχομένως, εκατομμύρια λογαριασμούς.

«Έδειξα αυτό το πρόβλημα συνδεόμενος σε λογαριασμούς που δεν μου ανήκαν», δήλωσε ο Dylan Ayrey, CEO και συνιδρυτής της Trufflesecurity, «και η Google απάντησε ότι αυτή η υπηρεσία λειτουργούσε όπως προβλεπόταν».

Τι έδειξε η έρευνα
Ο Ayrey εξήγησε ότι το πρόβλημα βασίζεται στο γεγονός ότι η σύνδεση OAuth της Google «δεν προστατεύει από κάποιον που αγοράζει το domain μιας κλειστής εταιρείας και το χρησιμοποιεί για να δημιουργήσει εκ νέου λογαριασμούς ηλεκτρονικού ταχυδρομείου για πρώην υπαλλήλους», γεγονός που αφήνει ορθάνοιχτη την πόρτα σε έναν εισβολέα που χρησιμοποιεί αυτούς τους λογαριασμούς για να συνδεθεί σε οποιοδήποτε προϊόν λογισμικού ως υπηρεσία που είχε χρησιμοποιήσει ο οργανισμός.

Τι είδους υπηρεσίες, θα αναρωτηθείτε; Λοιπόν, η έρευνα ασφαλείας έδειξε πώς μόνο ένας από αυτούς τους ανενεργούς τομείς άνοιξε τις πόρτες ασφαλείας για πρόσβαση σε λογαριασμούς πρώην εργαζομένων που αφορούσαν τις υπηρεσίες ChatGPT, Notion, Slack και Zoom. «Οι πιο ευαίσθητοι λογαριασμοί περιλάμβαναν συστήματα HR», δήλωσε ο Ayrey, “τα οποία περιείχαν φορολογικά έγγραφα, αποκόμματα μισθοδοσίας, ασφαλιστικές πληροφορίες, αριθμούς κοινωνικής ασφάλισης και πολλά άλλα.»

hacker

Η ρίζα του προβλήματος
Το πρόβλημα είναι τα δεδομένα που αποστέλλονται από τη Google όταν ένας χρήστης πατάει το κουμπί «Σύνδεση με τη Google» για να αποκτήσει πρόσβαση σε μια υπηρεσία.

Αυτά τα δεδομένα, περιλαμβάνουν τον προσδιορισμό του φιλοξενούμενου τομέα και της διεύθυνσης ηλεκτρονικού ταχυδρομείου του χρήστη. Ο πάροχος της υπηρεσίας χρησιμοποιεί συνήθως και τα δύο αυτά στοιχεία για να καθορίσει αν θα πρέπει να χορηγηθεί πρόσβαση.

Ωστόσο, ο Ayrey διαπίστωσε ότι αν μια υπηρεσία βασιζόταν αποκλειστικά σε αυτά, τυχόν αλλαγές στην ιδιοκτησία του τομέα δεν θα έμοιαζαν διαφορετικές. «Όταν κάποιος αγοράζει το domain μιας εταιρείας που έχει κλείσει», δήλωσε ο Ayrey, “κληρονομεί τα δεδομένα, που του παρέχουν πρόσβαση σε παλιούς λογαριασμούς εργαζομένων”.

Η απάντηση της Google
Ο Ayrey δήλωσε ότι το ζήτημα αναφέρθηκε αρχικά στην Google στις 30 Σεπτεμβρίου 2024 και σημειώθηκε ως «δεν θα διορθωθεί» στις 2 Οκτωβρίου 2024. Μετά την επίδειξη του exploit σε ένα μεγάλο συνέδριο ασφαλείας, το Shmoocon, τον Δεκέμβριο, η Google άνοιξε ξανά το ticket και απένειμε στους ερευνητές μια μικρή αμοιβή ύψους 1337 δολαρίων.

Τέλος, ο Ayrey υπογράμμισε πως η Google εργάζεται τώρα πάνω σε μια διόρθωση, αν και μένει να φανεί αν αυτή θα περιλαμβάνει την προσέγγιση που αναφέρεται στην έκθεση της Trufflesecurity, δηλαδή την εφαρμογή δύο νέων αμετάβλητων αναγνωριστικών ενός μοναδικού αναγνωριστικού χρήστη που δεν αλλάζει με την πάροδο του χρόνου και ενός μοναδικού αναγνωριστικού χώρου εργασίας που συνδέεται με τον τομέα.

ΠΗΓΗ

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

AI και DNA: Το φιλόδοξο σχέδιο για την αποκωδικοποίηση κάθε μορφής ζωής

Η επιστήμη εισέρχεται σε μια νέα εποχή όπου η τεχνητή νοημοσύνη δεν περιορίζεται πια στη γραφή ή στην ανάλυση δεδομένων, αλλά αρχίζει να χαρτογραφεί...

Η Valve ανακοίνωσε το Steam Frame VR: Ένας υπολογιστής στο κεφάλι σας!

Η Valve μετά την ανακοίνωση του Steam Machine, μας έδειξε και το Steam Frame, ένα VR Headset. Η νέα συσκευή της Valve μπορεί να...

Honor Magic8 Pro: Θα κυκλοφορήσει στην Ευρώπη με μικρότερη μπαταρία

Φαίνεται πως η Honor ακολουθεί για ακόμη μια φορά την τακτική της διαφοροποίησης των χαρακτηριστικών ανά περιοχή. Το νέο Honor Magic8 Pro θα διατεθεί στην...

Samsung Galaxy Z Flip8: Έρχεται πιο λεπτό και ελαφρύ από ποτέ

Η Samsung ετοιμάζεται να παρουσιάσει το Galaxy Z Flip8 μαζί με το Galaxy Z Fold8 το καλοκαίρι του 2026, και νέες πληροφορίες από την...

Samsung Galaxy S26+: Νέες διαρροές δείχνουν επιστροφή σε πιο κλασική σχεδίαση

Οι πρώτες εικόνες του Samsung Galaxy S26+ φαίνεται να αποκαλύπτουν ότι η εταιρεία επιστρέφει σε έναν πιο παραδοσιακό σχεδιασμό, εγκαταλείποντας την “υπερλεπτή” φιλοσοφία του Edge. Οι...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Το Πιο “Εξελιγμένο” TURBO FAN που έχεις δει… Στα 25€ ΚΟΜΠΛΕ! το Υπερπολυχρηστικό Fiizeal H28

Είναι μικρά είναι δυνατά και χρήσιμα. Είναι τα πλέον πολύ γνωστά σε όλους μας Turbo ή Jet Fan's και πλέον μπορείς να τα αποκτήσεις...

Πιο “ΔΥΝΑΤΟ” από Apple M1 Max!? Στα 515€ ΚΟΜΠΛΕ!!! 16άρι Laptop 2.5K στα 165Hz, με Intel Core i9-13900HK 32GB Ram, 1TB NVMe, Windows 11...

Με ίδιο επεξεργαστή και οθόνη θα χρειαστείς περίπου 1200€ εδώ στην Ελλάδα... και με λιγότερα χαρακτηριστικά από το Ninkear N16 Pro που έχουμε εδώ...

Wanbo Vali 1: Ο ΚΑΛΥΤΕΡΟΣ Προτζέκτορας Κάτω από τα 200€… ΑΡΚΕΙ ΝΑ ΞΕΡΕΙΣ. Στα 189€ ΚΟΜΠΛΕ

Είναι από τους πιο πολύ-διαφημισμένους προτζέκτορες στην Ελλάδα... Στα είπαν όλα όμως;; Εγώ Θα σου πω εδώ 2 ξεκάθαρες κουβέντες. ΝΑΙ είναι Ο ΚΑΛΥΤΕΡΟΣ Προτζέκτορας...

Πέρα από τη Δροσιά: Τι Πραγματικά Προσφέρει ένα Σύγχρονο Κλιματιστικό Haier

Όταν αποφασίζουμε να αγοράσουμε ένα κλιματιστικό, η σκέψη μας συνήθως περιστρέφεται γύρω από μία και μόνο ανάγκη: τον έλεγχο της θερμοκρασίας. Το καλοκαίρι θέλουμε...

Στα 21€ ΚΟΜΠΛΕ… Η πιο “ΜΑΓΙΚΗ” Smart Βάση Κινητού Αυτοκινήτου, με 90° περιστροφή, Touch και Ασύρματη Φόρτιση

Ο τίτλος τα λέει όλα κι εγώ σου λέω πως η τιμή της για την ποιότητα της κι αυτά που κάνει... σου "λέει" ένα...
Μετάβαση στο περιεχόμενο