back to top
Начало IT Новини След атаката: Google затяга защитата към външни приложения

След атаката: Google затяга защитата към външни приложения

0
164
След атаката: Google затяга защитата към външни приложения

Миналата седмица десетки потребители на Gmail и Google станаха жертви на атака, при която дадоха разрешение на приложение, чието име беше Google Docs, да се свързва с акаунта им. Въпросното приложение се оказа, че не идва от Google, а вероятно е дело на измамници. За щастие, не е известно потребители да са останали без достъп до акаунта си в Google. Разрешаването на свързването на приложението с акаунта се оказа, че дава доста широки правомощия на въпросното приложение.

Проблемът, както се разбра впоследствие, не се крие в Google, а в механизмите на действие на протокола и платформата на Oauth, спомагаща за лесното свързване на услуги, които ползва потребителя. Оказва се, че при регистрацията с авторизационния сървър на услугата, не само не се удостоверява самоличността на искащия права за свързване, но и може да бъде „излъган“, че искащият достъп до регистрацията на потребителя е легитимна и даже надеждна и добре известна страна, като Google. Възможността за нелигитимно използване на процеса е била разкрита още преди шест години от разработчик, но явно никой не му е обърнал внимание. Внимание обаче беше обърнато, и явно отново недостатъчно, когато шпионска APT (advanced persistent threat) групировка, известна, като APT28 провежда фишинг кампания срещу високопоставени представители на организации, подлъгвайки ги да защитят акаунтите си с приложение с името Google Defender.

Самият специалист открил възможността за провеждане на подлъгваща операция с помощта на Oauth коментира, че това не е уязвимост или грешка на администраторите на услугата, които предлагат защитено авторизиране и свързване на ресурси с услуги. Удостоверяването е споделена отговорност.

„Администраторите на авторизиращия сървър може да надзирават клиентските имена, но този подход ще ги натовари с бреме, сходно с това на издателите на сертификати, които проверяват организациите, на които издават документите. Твърде скъпо“, пише Андре ДеМаре още през 2011г.

След прекратяването на фишинг кампанията, Google се зае с предотвратяването на подобни инциденти.

Компанията разкри стратегия, която да подобри одита на Oauth приложенията, така че втори път такава атака да не се случи. Потребителите обаче също трябва да са внимателни, когато дават разрешението си на външни приложения, които искат достъп до акаунтите им, както и администраторите на ресурси, които трябва да внимават с приложенията, които ползват Oauth протокола.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

×