Google, tüm kullanıcıları etkileyen ve saldırganların Google Marketplace veya üçüncü taraf sağlayıcılardan kurulan kötü amaçlı OAuth uygulamalarını kullanarak hesaplarını geri yüklemelerine izin veren bir Bulut Platformu (GCP) güvenlik açığı ele aldı.
Haziran 2022'de Google'a bulan ve bildiren İsrail Siber Güvenlik Başlangısı Astrix Security tarafından GhostToken olarak adlandırılan bu güvenlik kusuru, Nisan 2023'ün başlarında piyasaya sürülen küresel bir yama ile ele alındı.
Yetkilendirildikten ve Google Hesabına erişim sağlayan bir OAuth jetonu ile bağlantılı olduktan sonra, kötü amaçlı uygulamalar bu güvenlik açığından yararlandıktan sonra saldırganlar tarafından görünmez hale getirilebilir.
Bu, uygulamayı Google kullanıcılarının hesaplarına bağlı uygulamaları yönetebileceği tek yer olan Google'ın Uygulama Yönetimi sayfasından gizleyecektir.
Astrix Securn, "Google kullanıcılarının uygulamalarını görebileceği ve erişimlerini iptal edebileceği tek yer burası olduğu için, istismar kötü amaçlı uygulamayı Google hesabından çıkarılmaz hale getiriyor." Dedi.
"Öte yandan saldırgan, istedikleri gibi, başvurularını güçlendirebilir ve kurbanın hesabına erişmek için jetonu kullanabilir ve daha sonra uygulamayı artışsız durumunu geri yüklemek için hızla gizleyebilir. Başka bir deyişle, saldırgan bir 'hayalet' tutar. kurbanın hesabına jeton. "
Kurbanlar tarafından yetkilendirilen kötü amaçlı uygulamaları gizlemek için, saldırganlar sadece bağlantılı GCP projesini silerek 'bekleyen silme' durumuna girmelerini sağlamak zorunda kaldı.
Bununla birlikte, projeyi geri yükledikten sonra, mağdurların verilerine erişmek için kullanılabilecek yeni bir erişim belirteci almayı mümkün kılan bir yenileme belirteci sağlanacaktır.
Bu adımlar bir döngüde tekrarlanabilir, bu da saldırganların kurbanın verilerine her erişim gerektiğinde kötü amaçlı uygulamayı gizlemek için GCP projesini silmesine ve geri yüklemesine izin verir.
Saldırının etkisi, kurbanlar tarafından yüklenen kötü amaçlı uygulamalara verilen izinlere bağlıdır.
Güvenlik açığı "saldırganların, zaten yetkili bir üçüncü taraf uygulamasını kötü niyetli bir Truva uygulamasına dönüştürerek kurbanın kişisel verilerini sonsuza dek maruz bırakarak bir kurbanın Google hesabına kalıcı ve aranmaz erişim elde etmelerini sağlar." Dedi.
"Bu, kurbanın Google uygulamalarında Gmail, Drive, Dokümanlar, Fotoğraflar ve Takvim veya Google Cloud Platform'un hizmetleri (BigQuery, Google Compute, vb.) Gibi depolanan verileri içerebilir."
Google'ın yaması, 'bekleyen silme' durumundaki GCP OAuth uygulamalarının 'Hesabınıza erişimi olan uygulamalar' sayfasında görünmesine ve kullanıcıların bunları kaldırmasına ve hesaplarını kaçırma girişimlerinden korumasına olanak tanır.
ASTRIX, tüm Google kullanıcılarına hesaplarının uygulama yönetimi sayfasını ziyaret etmelerini ve yetkili üçüncü taraf uygulamalarını kontrol etmelerini tavsiye ederek her birinin yalnızca çalışması için ihtiyaç duydukları izinlere sahip olmasını sağlar.
Google, aktif olarak sömürülen başka bir krom sıfır gün
Bilgisayar korsanları çoğunlukla 2022'de Microsoft, Google, Apple Zero-Days'i hedef aldı
Google Pixel Kususu, düzeltilmiş, kırpılmış görüntülerin kurtarılmasına izin verdi
APC, UPS yazılımındaki kritik kimlik doğrulanmamış RCE kusurlarını uyarıyor
GitHub artık özel güvenlik açığı raporunun ölçekte etkinleştirilmesini sağlıyor
Kaynak: Bleeping Computer