您现在的位置是:物联网 >>正文
谷歌OAuth验证系统曝零日漏洞,可被黑客用于账户劫持
物联网16人已围观
简介近日,有多个窃取信息的恶意软件家族正在滥用一个未记录的名为 "MultiLogin "的谷歌 OAuth 端点恢复过期的身份验证 cookie 。通过这种方式黑客可以获取到用户账户信息,即使账户密码已 ...
近日 ,谷歌有多个窃取信息的验用于恶意软件家族正在滥用一个未记录的名为 "MultiLogin "的谷歌 OAuth 端点恢复过期的身份验证 cookie 。通过这种方式黑客可以获取到用户账户信息 ,证系账户即使账户密码已被重置仍能成功登陆 。统曝
会话 cookie 是零日漏洞一种特殊类型的浏览器 cookie ,其中包含身份验证信息 ,可被允许用户在不输入凭据的黑客情况下自动登录网站和服务。这类 cookie 的劫持储存时间有限 ,因此如果账户被盗,云计算谷歌威胁者无法无限期地使用它们登录账户。验用于
但在2023年11月下旬 ,证系账户Lumma和Rhadamanthys黑客曾声称可以恢复在攻击中被盗的统曝过期谷歌身份验证cookie,即使合法所有者已经注销、零日漏洞重置密码或会话过期 ,可被这些 cookie 仍可让网络犯罪分子在未经授权的黑客情况下访问谷歌账户。

CloudSEK 研究人员上周五(12月29日)发布的一份报告进一步揭示了这个零日漏洞的工作原理 ,并阐述了该漏洞的被大规模利用的严重后果。
2023 年 10 月 20 日 ,一个名为 PRISMA 的香港云服务器威胁行为者首次披露了该漏洞,他在 Telegram 上发布消息称发现了一种恢复过期 Google 身份验证 cookie 的方法。
在对该漏洞进行逆向工程后 ,CloudSEK 发现它使用了一个名为 "MultiLogin "的未注明谷歌 OAuth 端点 ,该端点通过接受账户 ID 和 auth-login 标记向量来同步不同 Google 服务之间的帐户。
此请求用于在多个 Google 网站(例如 YouTube)的 Google 身份验证 cookie 中设置浏览器中的 Chrome 帐户 。 这个请求是 Gaia Auth API 的一部分,只要 cookie 中的帐户与浏览器中的服务器租用帐户不一致就会触发 。
CloudSEK 表示,滥用该终端的信息窃取恶意软件会提取登录到谷歌账户的 Chrome 配置文件的 tokens 和账户 ID 。这些被盗信息包含两个关键数据:service (GAIA ID) 和 encrypted_token。
加密令牌使用存储在 Chrome 浏览器 "Local State" 文件中的加密密钥进行解密 。同样的加密密钥也用于解密浏览器中保存的密码 。
通过利用窃取的 token ,GAIA 与多重登录端点配对,威胁行为者可以重新生成过期的源码下载 Google Service cookies,并保持对受损账户的持久访问。

使用令牌 :GAIA对从文本文件中读取以生成对MultiLogin的请求来源:CloudSEK
CloudSek 研究员 Pavan Karthick 表示 ,他们对该漏洞进行了逆向工程,并能够使用它来重新生成过期的 Google 身份验证 cookie,如下所示:

重置密码后,cookie再生成功来源:CloudSEK
Karthick 解释称 ,如果用户重置其 Google 密码,身份验证 cookie 只能重新生成一次 。否则,它可以多次重新生成,从而提供对帐户的持久访问 。免费模板
恶意软件开发者急于添加漏洞Lumma stealer 于 11 月 14 日首次利用了该漏洞,其开发人员采用了黑盒技术 ,如用私钥加密 token:GAIA 对,以向竞争对手隐藏这一机制,并防止复制该功能。
Radamanthys 是第一个在 11 月 17 日效仿的人;此后还有 12 月 1 日的 Stealc、12 月 11 日的 Medusa、12 月 12 日的 RisePro 和 12 月 26 日的 Whitesnake 。因此 ,目前至少有 6 个信息窃取者声称能够使用此 API 端点重新生成 Google cookie。源码库
Lumma 还发布了该漏洞的更新版本:转而使用 SOCKS 代理来逃避 Google 的滥用检测措施,并在恶意软件和 MultiLogin 端点之间实现加密通信;以抵消谷歌的缓解措施。
由于Google尚未证实MultiLogin端点被滥用 ,因此目前该漏洞的利用状况及其缓解措施仍不清楚。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/182c699811.html
上一篇:2023年十佳开源漏洞评估工具
下一篇:网络安全入口设计模式
相关文章
ChatGPT出现严重漏洞:用户能看到其他人的聊天标题
物联网ChatGPT 的历史聊天功能自周二早上起就处于离线状态,因为一个故障让人们可以看到其他用户跟 AI 聊天的简短描述。在 Reddit 上有一位用户发布了一张照片,他称 ChatGPT 聊天历史栏出现 ...
【物联网】
阅读更多普洛斯数据中心发布以DCBASE 3.0平台应用为核心的《基于冷板式液冷的智能监控技术报告》,助力行业绿色发展
物联网近日,由普洛斯数据中心牵头并联合ODCC专家组及行业上下游16家单位共同编制的《基于冷板式液冷的智能监控技术报告》(以下简称《报告》)在“2024开放数据中心大会ODCC 2024)”上正式发布,并荣 ...
【物联网】
阅读更多联想举办新质媒体沙龙,以全面算力护航AI时代高质量发展
物联网8月21日,以“以‘算’提‘质’,蓄能未来”为主题的2024年第六期联想新质媒体沙龙正式举办。现场,第十四届全国政协委员、中国科学院计算技术研究所研究员张云泉,联想中国基础设施业务群战略总监黄山,联想 ...
【物联网】
阅读更多