成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

谷歌OAuth驗證系統(tǒng)曝零日漏洞,可被黑客用于賬戶劫持

安全 黑客攻防
近日,有多個竊取信息的惡意軟件家族正在濫用一個未記錄的名為 "MultiLogin "的谷歌 OAuth 端點恢復(fù)過期的身份驗證 cookie 。

近日,有多個竊取信息的惡意軟件家族正在濫用一個未記錄的名為 "MultiLogin "的谷歌 OAuth 端點恢復(fù)過期的身份驗證 cookie 。通過這種方式黑客可以獲取到用戶賬戶信息,即使賬戶密碼已被重置仍能成功登陸。

會話 cookie 是一種特殊類型的瀏覽器 cookie,其中包含身份驗證信息,允許用戶在不輸入憑據(jù)的情況下自動登錄網(wǎng)站和服務(wù)。這類 cookie 的儲存時間有限,因此如果賬戶被盜,威脅者無法無限期地使用它們登錄賬戶。

但在2023年11月下旬,Lumma和Rhadamanthys黑客曾聲稱可以恢復(fù)在攻擊中被盜的過期谷歌身份驗證cookie,即使合法所有者已經(jīng)注銷、重置密碼或會話過期,這些 cookie 仍可讓網(wǎng)絡(luò)犯罪分子在未經(jīng)授權(quán)的情況下訪問谷歌賬戶。

利用谷歌 OAuth 端點

CloudSEK 研究人員上周五(12月29日)發(fā)布的一份報告進(jìn)一步揭示了這個零日漏洞的工作原理,并闡述了該漏洞的被大規(guī)模利用的嚴(yán)重后果。

2023 年 10 月 20 日,一個名為 PRISMA 的威脅行為者首次披露了該漏洞,他在 Telegram 上發(fā)布消息稱發(fā)現(xiàn)了一種恢復(fù)過期 Google 身份驗證 cookie 的方法。

在對該漏洞進(jìn)行逆向工程后,CloudSEK 發(fā)現(xiàn)它使用了一個名為 "MultiLogin "的未注明谷歌 OAuth 端點,該端點通過接受賬戶 ID 和 auth-login 標(biāo)記向量來同步不同 Google 服務(wù)之間的帳戶。

此請求用于在多個 Google 網(wǎng)站(例如 YouTube)的 Google 身份驗證 cookie 中設(shè)置瀏覽器中的 Chrome 帳戶。 這個請求是 Gaia Auth API 的一部分,只要 cookie 中的帳戶與瀏覽器中的帳戶不一致就會觸發(fā)。

CloudSEK 表示,濫用該終端的信息竊取惡意軟件會提取登錄到谷歌賬戶的 Chrome 配置文件的 tokens 和賬戶 ID。這些被盜信息包含兩個關(guān)鍵數(shù)據(jù):service (GAIA ID) 和 encrypted_token。

加密令牌使用存儲在 Chrome 瀏覽器 "Local State" 文件中的加密密鑰進(jìn)行解密。同樣的加密密鑰也用于解密瀏覽器中保存的密碼。

通過利用竊取的 token,GAIA 與多重登錄端點配對,威脅行為者可以重新生成過期的 Google Service cookies,并保持對受損賬戶的持久訪問。

使用令牌:GAIA對從文本文件中讀取以生成對MultiLogin的請求來源:CloudSEK

CloudSek 研究員 Pavan Karthick 表示,他們對該漏洞進(jìn)行了逆向工程,并能夠使用它來重新生成過期的 Google 身份驗證 cookie,如下所示:

重置密碼后,cookie再生成功來源:CloudSEK

Karthick 解釋稱,如果用戶重置其 Google 密碼,身份驗證 cookie 只能重新生成一次。否則,它可以多次重新生成,從而提供對帳戶的持久訪問。

惡意軟件開發(fā)者急于添加漏洞

Lumma stealer 于 11 月 14 日首次利用了該漏洞,其開發(fā)人員采用了黑盒技術(shù),如用私鑰加密 token:GAIA 對,以向競爭對手隱藏這一機制,并防止復(fù)制該功能。

Radamanthys 是第一個在 11 月 17 日效仿的人;此后還有 12 月 1 日的 Stealc、12 月 11 日的 Medusa、12 月 12 日的 RisePro 和 12 月 26 日的 Whitesnake。因此,目前至少有 6 個信息竊取者聲稱能夠使用此 API 端點重新生成 Google cookie。

Lumma 還發(fā)布了該漏洞的更新版本:轉(zhuǎn)而使用 SOCKS 代理來逃避 Google 的濫用檢測措施,并在惡意軟件和 MultiLogin 端點之間實現(xiàn)加密通信;以抵消谷歌的緩解措施。

由于Google尚未證實MultiLogin端點被濫用,因此目前該漏洞的利用狀況及其緩解措施仍不清楚。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2010-08-18 10:48:07

2009-09-22 10:07:58

2014-09-22 10:38:26

2012-07-05 10:14:21

2010-06-17 10:01:34

2025-01-10 11:02:28

2023-06-01 19:03:45

2024-08-12 18:18:07

2012-06-14 09:16:58

2023-12-05 15:59:19

2024-06-06 09:14:05

2021-12-14 11:53:26

微軟谷歌OAuth漏洞

2022-06-16 08:46:30

漏洞黑客微軟

2015-01-19 10:21:33

2014-06-16 16:13:08

2022-07-09 18:12:46

安全黑客數(shù)據(jù)

2015-05-06 09:57:32

2023-03-21 23:47:17

2024-11-01 21:53:49

2019-06-04 09:14:56

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲激情av | 久久成人久久 | 91佛爷在线观看 | 羞羞视频免费在线 | 国产成人99 | 午夜a级理论片915影院 | 欧美一区二区三区在线观看 | 综合久久久 | 日本网站免费观看 | 国产精品美女 | 91精品国产综合久久久久 | 日韩美av| 精品一级电影 | 日韩中文字幕在线观看 | 国产乱码精品一区二区三区忘忧草 | 欧美日韩综合一区 | 中文字幕一区二区三区精彩视频 | 四虎国产| 亚洲国产成人精品久久 | 天天爱天天操 | 中文字幕一区二区三区四区 | 男女羞羞免费网站 | 日韩成人在线看 | 午夜理伦三级理论三级在线观看 | 欧美一区二区三区视频在线播放 | 黑人巨大精品欧美一区二区免费 | 精品国产乱码久久久久久蜜退臀 | 99热国产在线播放 | 欧美日在线| 成人啊啊啊 | 国产黄色在线观看 | 孕妇一级毛片 | 久久一区二区三区四区 | 免费看大片bbbb欧美 | 成人永久免费视频 | 天天操天天摸天天干 | av一级久久| 国产精品18hdxxxⅹ在线 | 91精品国产综合久久久久久丝袜 | 国产91丝袜在线播放 | 亚州春色 |