您现在的位置是:IT资讯 >>正文
谷歌OAuth验证系统曝零日漏洞,可被黑客用于账户劫持
IT资讯4人已围观
简介近日,有多个窃取信息的恶意软件家族正在滥用一个未记录的名为 "MultiLogin "的谷歌 OAuth 端点恢复过期的身份验证 cookie 。通过这种方式黑客可以获取到用户账户信息,即使账户密码已 ...
近日,谷歌有多个窃取信息的验用于恶意软件家族正在滥用一个未记录的名为 "MultiLogin "的谷歌 OAuth 端点恢复过期的身份验证 cookie 。通过这种方式黑客可以获取到用户账户信息 ,证系账户即使账户密码已被重置仍能成功登陆。统曝
会话 cookie 是零日漏洞一种特殊类型的浏览器 cookie ,其中包含身份验证信息,可被允许用户在不输入凭据的黑客情况下自动登录网站和服务。这类 cookie 的劫持储存时间有限 ,因此如果账户被盗 ,高防服务器谷歌威胁者无法无限期地使用它们登录账户。验用于
但在2023年11月下旬 ,证系账户Lumma和Rhadamanthys黑客曾声称可以恢复在攻击中被盗的统曝过期谷歌身份验证cookie,即使合法所有者已经注销 、零日漏洞重置密码或会话过期 ,可被这些 cookie 仍可让网络犯罪分子在未经授权的黑客情况下访问谷歌账户。

CloudSEK 研究人员上周五(12月29日)发布的一份报告进一步揭示了这个零日漏洞的工作原理,并阐述了该漏洞的被大规模利用的严重后果。
2023 年 10 月 20 日 ,一个名为 PRISMA 的香港云服务器威胁行为者首次披露了该漏洞,他在 Telegram 上发布消息称发现了一种恢复过期 Google 身份验证 cookie 的方法 。
在对该漏洞进行逆向工程后,CloudSEK 发现它使用了一个名为 "MultiLogin "的未注明谷歌 OAuth 端点,该端点通过接受账户 ID 和 auth-login 标记向量来同步不同 Google 服务之间的帐户。
此请求用于在多个 Google 网站(例如 YouTube)的 Google 身份验证 cookie 中设置浏览器中的 Chrome 帐户。 这个请求是 Gaia Auth API 的一部分,只要 cookie 中的帐户与浏览器中的云计算帐户不一致就会触发 。
CloudSEK 表示 ,滥用该终端的信息窃取恶意软件会提取登录到谷歌账户的 Chrome 配置文件的 tokens 和账户 ID。这些被盗信息包含两个关键数据:service (GAIA ID) 和 encrypted_token。
加密令牌使用存储在 Chrome 浏览器 "Local State" 文件中的加密密钥进行解密。同样的加密密钥也用于解密浏览器中保存的密码。
通过利用窃取的 token ,GAIA 与多重登录端点配对,威胁行为者可以重新生成过期的亿华云 Google Service cookies,并保持对受损账户的持久访问。

使用令牌:GAIA对从文本文件中读取以生成对MultiLogin的请求来源 :CloudSEK
CloudSek 研究员 Pavan Karthick 表示,他们对该漏洞进行了逆向工程 ,并能够使用它来重新生成过期的 Google 身份验证 cookie,如下所示:

重置密码后,cookie再生成功来源:CloudSEK
Karthick 解释称 ,如果用户重置其 Google 密码,身份验证 cookie 只能重新生成一次。否则 ,它可以多次重新生成 ,从而提供对帐户的持久访问 。服务器租用
恶意软件开发者急于添加漏洞Lumma stealer 于 11 月 14 日首次利用了该漏洞 ,其开发人员采用了黑盒技术,如用私钥加密 token:GAIA 对 ,以向竞争对手隐藏这一机制 ,并防止复制该功能。
Radamanthys 是第一个在 11 月 17 日效仿的人;此后还有 12 月 1 日的 Stealc、12 月 11 日的 Medusa 、12 月 12 日的 RisePro 和 12 月 26 日的 Whitesnake 。因此 ,目前至少有 6 个信息窃取者声称能够使用此 API 端点重新生成 Google cookie。源码下载
Lumma 还发布了该漏洞的更新版本:转而使用 SOCKS 代理来逃避 Google 的滥用检测措施,并在恶意软件和 MultiLogin 端点之间实现加密通信;以抵消谷歌的缓解措施 。
由于Google尚未证实MultiLogin端点被滥用,因此目前该漏洞的利用状况及其缓解措施仍不清楚。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/960e499035.html
上一篇:边缘服务对攻击者极具吸引力
下一篇:网络安全裁员潮与企业安全新策略
相关文章
ChatGPT 主题相关的安卓恶意软件开始涌现
IT资讯近日,研究人员发现安卓平台上冒充 ChatGPT 的恶意软件激增。随着 OpenAI 研发的 GPT 3.5 与 GPT 4.0 的发布,全世界越来越多的人对其感兴趣并想要尝试。本文对两种较为活跃的恶 ...
【IT资讯】
阅读更多TPLinkHyFi(快速连接、稳定信号、全面覆盖,让你的网络畅享无忧)
IT资讯在现代社会中,网络已经成为人们生活和工作中不可或缺的一部分。而无线路由器作为实现网络连接的核心设备之一,对于网络的稳定性和性能至关重要。TPLinkHyFi作为一款高性能无线路由器,它通过创新的技术和 ...
【IT资讯】
阅读更多钛金面板的优势与应用(钛金面板在建筑装饰领域的性突破)
IT资讯随着科技的不断进步和人们对高品质生活需求的提升,钛金面板作为一种新型材料在建筑装饰领域逐渐受到人们的关注和喜爱。本文将介绍钛金面板的优势和应用,以帮助读者更好地了解这一新兴材料。轻质高强:钛金面板是一 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- OPPO R7主要特点是什么
- 红米Note恢复出厂设置密码是什么
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- Android M怎么样?
- 轻松学会使用光盘重装系统的简易教程(从零开始,轻松重装系统的全程指南)
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- 红米2怎么合并重复联系人?
- i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用) 网站建设源码库云服务器香港物理机b2b信息平台企业服务器亿华云