Google: Kötü amaçlı yazılım kötüye kullanma API'si bir API sorunu değil, standart jeton hırsızlığıdır

2 yıl önce

Google, daha önce çalınanların süresi dolduğunda yeni kimlik doğrulama çerezleri oluşturmak için belgesiz bir Google Chrome API'sını kötüye kullanan kötü amaçlı yazılım raporlarını küçümsüyor.

Kasım 2023'ün sonlarında, BleepingComputer, Lumma ve Rhadamanthys adlı iki bilgi çalan kötü amaçlı yazılım işlemlerini bildirdi ve saldırılarda çalınan süresi dolmuş Google kimlik doğrulama çerezlerini geri yükleyebileceklerini iddia etti.

Bu çerezler daha sonra enfekte bir kullanıcının Google hesaplarına erişmek için tehdit aktörlerinin tarayıcılarına yüklenebilir.

O zamandan beri, diğer dört bilgi çalıcısı 1 Aralık'ta Stealc, 11 Aralık'ta Medusa, 12 Aralık'ta Risepro ve 26 Aralık'ta Whitesnake dahil olmak üzere aynı tekniği benimsedi.

Geçen hafta, siber güvenlik firması CloudSek, bu bilgileri çalan kötü amaçlı yazılım işlemlerinin, bir kurbanın orijinal çalınan Google çerezlerinin süresi dolduğunda yeni, çalışan kimlik doğrulama çerezleri oluşturmak için bir Google OAuth "Multilogin" API uç noktasını kötüye kullandığını açıkladı.

Bu API, hesap kimlikleri ve auth-login jetonlarının bir vektörünü kabul ederek farklı Google hizmetlerinde hesapları senkronize etmek için tasarlandığına inanılmaktadır.

BleepingComputer'ın Google'dan bu API hakkında daha fazla bilgi edinme girişimleri başarısız oldu ve tek belge Google Chrome'un kaynak kodunda bulunabilir.

CloudSek araştırmacısı Pavan Karthick, BleepingComputer'a, bu özelliği kötüye kullanan bilgi çalan kötü amaçlı yazılımların artık Google Chrome'dan birden fazla jeton çalacağını söyledi.

Bu jetonlar, Google siteleri için herhangi bir kimlik doğrulama çerezini ve yeni kimlik doğrulama jetonlarını yenilemek veya oluşturmak için kullanılabilecek özel bir jeton içerir.

Düzenli kimlik doğrulama çerezlerinin belirli bir süreden sonra sona erdiğinden, sonunda tehdit oyuncusu için kullanılamaz hale gelirler.

Bununla birlikte, kullanıcı Google Chrome'dan çıkış yapmadığı veya hesaplarıyla ilişkili tüm oturumları iptal etmediği sürece, tehdit aktörleri bu özel "yenileme" jetonunu, öncekinin süresi dolduğunda yepyeni kimlik doğrulama jetonları oluşturmak için kullanabilirler.

Bu yeni jetonlar, hesaplara genellikle izin verilenden çok daha uzun süre erişmeye devam etmelerini sağlar.

Ne yazık ki, Google bu API istismarını sadece düzenli, bahçe çeşitliliği kötü amaçlı yazılım tabanlı çerez hırsızlığınız olarak görüyor.

BleepingComputer'a geçen hafta yaptığı açıklamada, "Google, kötü amaçlı yazılım çalma oturumu jetonlarının son raporlarının farkında." Dedi.

"Çerezleri ve jetonları çalan kötü amaçlı yazılımları içeren saldırılar yeni değil; savunmalarımızı bu tür tekniklere karşı rutin olarak yükseltiyoruz ve kötü amaçlı yazılımlara kurban olan kullanıcıları güvence altına alıyoruz. Bu durumda Google, tespit edilen ödemeli hesapları güvence altına almak için harekete geçti."

Bununla birlikte, bu konuya aşina olan kaynaklar, BleepingComputer'a Google'ın API'nın amaçlandığı gibi çalıştığına ve kötü amaçlı yazılım tarafından hiçbir güvenlik açığının kullanılmadığına inandığını söyledi.

Google'ın bu soruna çözümü, kullanıcıların Chrome tarayıcısından etkilenen cihazdan çıkış yapması veya G.CO/Mydevices aracılığıyla tüm aktif oturumları öldürmesini sağlamaktır. Bunu yapmak yenileme jetonunu geçersiz kılar ve API ile kullanılamaz hale getirir.

Info-Dayanan Kötü Yazılım Kimlik Bilgilerinizi Çalıştırırken, özellikle diğer sitelerde aynı kimlik bilgilerini kullanıyorsanız, Google şifrenizi de dikkatsizce değiştirmelisiniz.

Google, "Bu arada, kullanıcılar bilgisayarlarından herhangi bir kötü amaçlı yazılımı kaldırmak için sürekli adımlar atmalı ve kimlik avı ve kötü amaçlı yazılım indirmelerine karşı korumak için Chrome'da gelişmiş güvenli tarama işlemini açmanızı öneririz."

Bu önerilen adımlar, bilgi çalan kötü amaçlı yazılım enfeksiyonlarının etkisini hafifletse de, bu tür kötü amaçlı yazılımlarla enfekte olmuş çoğu kişi bu adımları ne zaman yapacağını bilmeyecektir.

İnsanlara bilgi çalan kötü amaçlı yazılım bulaştıklarında, hesaplarına izinsiz erişilinceye ve tespit edilebilir bir şekilde istismar edilene kadar bilmezler.

Örneğin, ülkenin en büyük ikinci cep telefonu sağlayıcısı olan Orange España'nın bir çalışanı, şifrelerini bilgi çalan kötü amaçlı yazılımlarla çalındı.

Ancak, şirketin olgun hesabına giriş yapmak ve BGP yapılandırmalarını değiştirmek için çalınan kimlik bilgileri kullanılana kadar hiç kimse bilmiyordu, bu da turuncu müşteriler için% 50 performans hit ve internet kesintilerine neden oldu.

Google, bu API istismarından etkilenen ve bunları bilgilendirenleri tespit ettiklerini söylerken, gelecekteki kurbanlar için ne olacak?

Ayrıca, kullanıcılar ilk etapta enfekte olduklarını bile bilmediklerinde kimlik doğrulama jetonlarını geçersiz kılmak için kullanıcılar tarayıcılarından çıkmaları gerektiğini nasıl bileceklerdir.

Bu nedenle, daha iyi bir çözüm, hizmet olarak kötü amaçlı yazılım operasyonlarının kötüye kullanılmasını önlemek için bu API'ye erişimi bir şekilde kısıtlamak olacaktır. Ne yazık ki, böyle görünmüyor.

BleepingComputer, Google'a bu API istismarını azaltmak için hangi planları sorduklarını sordu, ancak bu sorulara bir yanıt almadı.

Kötü amaçlı yazılım geliştiriciler, süresi dolmuş Google Auth çerezlerini canlandırabileceklerini söylüyor

Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır

Google Chrome artık arka planda uzlaşmış şifreler için tarıyor

Google Chrome Acil Durum Güncellemesi, 2023'te 7. Zero Day'i Düzeltiyor

Google Chrome'un yeni önbellek değişikliği performansı artırabilir

Kaynak: Bleeping Computer

More Posts