Проблем в OAuth и подценяване от Google са виновниците за вчерашната атака към GMail

1
174

Вчера ви съобщихме за масирана измамническа атака към потребителите на Gmail, при която потребителят дава на нелигитимно приложение права за свързване с акаунта им, при което авторите на кампанията са успели да поемат контрол над регистрациите им, да четат писма и да разпращат спам към контактите им. Оказва се, че това не само не е някаква супер сложна атака, а е проблем, за който Google знаят от пет години, но така и не са обърнали по-специално внимание. Самият проблем е свързан с авторизационните механизми OAuth, протоколът и услуга, позволяваща на потребителите да се вписват в уебсайтове посредством регистрацията си в други ресурси (като например онези малки сини бутони, които ви позволяват да се впишете в Kaldata.com с акаунта си във Facebook и др.).

Скоро след разкритието на атаката Google увериха в специално съобщение как са взети вече мерки и потребителите могат да са спокойни. Дали?

Още през 2011г., Андре ДеМаре пише за възможността измамници да подлъжат системата, като назоват нарочно създадено от тях приложение с каквото име си поискат, с което да подмамят потребителя да му даде широки привилегии. „Представете си някой, който регистрира приложение чрез Oauth. Нека го наречем Foobar, като той кръщава клиентското приложение Google Inc. Авторизационният сървър ще предаде на потребителя, че Google Inc. иска получаването на разрешение. Да речем, че потребителят си мисли: „Виждам, че е легитимен сайт и той ми казва, че Google иска разрешение за свързването му с акаунта ми. Аз вярвам, както на Foobar, така и на Google, така че ще дам привилегиите, които изисква“, пише ДеМаре.

Явно мейлинг листата, в която специалистът публикува откритието си, не се чете само от доброжелатели, тъй като вчерашния случай е същия тип атака, която се случва. Самият ДеМаре докладва на Google и получава в замяна от компанията, както се изразява „скромно възнаграждение“ за откритието си. Той обаче твърди, че реално Google не са взели мерки, за да премахнат възможността за този род атака.

„Искам да не бъда разбиран погрешно. Не критикувам Google. Просто представям интересна информация, която представя подхода на компанията към този тип фишинг атака“, пише ДеМаре, който не смята Google за толкова виновни, колкото авторизационната защита, предлагана от Oauth. Той смята, че диалоговите прозорци, представящи се пред потребителя не са достатъчно информативни, и те могат да объркат даже умел потребител, тъй като информацията, която представят е оскъдна и потребителят не може да удостовери надеждно кой точно иска привилегии. „Това е като уеб браузър, който не ви представя адресна лента“.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка