Google'ın Gizemli 'Search.App' bağlantıları, ilgili Android kullanıcılarını bırakın

1 yıl önce

Google, Google Mobile uygulamasından yapılan en son güncellemenin ardından uygulamadan paylaşılan bağlantıların gizemli bir "search.app" etki alanı ile hazırlanmasına neden olduktan sonra Android kullanıcılarını şaşırttı.

Google uygulaması, Android kullanıcıları için web'i aramak için popüler bir portal olduğundan ve Google Discover olarak adlandırılan kişiselleştirilmiş bir içerik haber akışı sunduğundan, yeni bağlantıları fark edenler arasında endişe yarattı.

6 Kasım 2024'te Google, uygulamasının 15.44.27.28.arm64'ü Android sürümünü yayınladı. Aynı zamanda, şirket aynı zamanda Chrome (Android) güncellemelerini "kullanıcıların küçük bir yüzdesine" sundu. [1, 2]

O zamandan beri, Google'ın uygulama içi krom tarayıcısında görüntülenen bağlantılar, harici olarak paylaşıldığında bir "Search.App" etki alanı ile hazırlanıyor.

BleepingComputer, Google uygulamamızı güncelledikten kısa bir süre sonra davranışı fark etti ve gizemli bir alanın görüşü ilk başta bizi endişelendirdi. Cihazımız reklam yazılımı tarafından tehlikeye atıldı mı?

Endişelerimiz bu hafta Reddit'teki diğer kullanıcılar tarafından yankılanıyor.

Reddit kullanıcısı Danilopiazza'ya, "Son zamanlarda (birkaç gün önce) Google Uygulama içi web tarayıcısından paylaşılan her bağlantının 'Search.app' alan adını kullandığını fark ettim.

"Örneğin, Reddit ön sayfasının bağlantısını paylaşmaya çalışıyorum: https: //search.app? Link = https%3a%2f%2fwww.reddit.com%2f & utm_campaign = ... & utm_source = ... "

"Bu Google uygulamasından yeni bir özellik mi?"

Bir okuyucu cevap verdi, "Görünüşe göre. Ben de bunu alıyorum. İlk başta bir şekilde bir tür kötü amaçlı yazılım bulaşmış olduğumu düşündüm ya da bir şekilde bana göre bir ortam değişti."

Benzer mesajlar başkalarından da ortaya çıktı.

BleepingComputer, bu hafta Google'ın Android uygulaması aracılığıyla X ve Facebook'taki sosyal medya yayınları aracılığıyla paylaşılan bağlantıların "Search.App" alan adını da taşıyor:

Oldukça farklı bir URL yapısı olan Search.App bağlantılarıyla sosyal medyada bazı eski yayınları (Haziran 2024'ten itibaren) gözlemledik, ör. https: // Ara [.] App/ddc8AP3w8nysxj7Ba

Basitçe söylemek gerekirse, Search.App, X (eski adıyla Twitter), Google'ın G.CO veya Meta's M.Me tarafından kullanılan T.Co gibi bir URL Redirektör alanıdır.

"Https://search.app?link=" ile bağlantılar hazırlamak, Google'a bağlantıların Google App kullanıcıları tarafından nasıl paylaşıldığı ve bu bağlantıları (yani yönlendiriciler) kimin tıkladığı konusunda gelişmiş görünürlük kazandırır.

Analytics toplamaya ek olarak, "Search.App" alanını kullanarak kendisini kullanıcılar ve harici bağlantılar arasına yerleştirerek, Google artık bir web sitesi haydut veya hacklenen alanlara trafiği engelleme yeteneğine sahip olacak veya Kullanıcılar birbirleriyle (aldatmaca sitesi gibi) kitlesel paylaşım şüpheli içeriktir.

Testlerimizde, Search.App'a gitmek, bizi doğrudan bir Firebase logosuna sahip "geçersiz dinamik bağlantı" sayfasına götürdü.

Firebase 2014 yılında Google tarafından satın alındı ​​ve o zamandan beri "Google'ın uygulamanızı hızlı bir şekilde oluşturmanıza ve büyütmenize güç veren mobil geliştirme platformu" haline geldi.

Google'ın başka bir alanına giderken benzer bir ekran fark ettik: https://search.app.goo.gl/

İronik bir şekilde, Firebase dinamik bağlantıları kullanımdan kaldırılır ve Ağustos 2025'e kadar kapatılır.

Hem Search.App hem de Goo.gl için WHOIS kayıtları Kayıt Kuruluşu olarak Google LLC'yi ve Markmonitor'u Kayıt Müdürü olarak gösteriyor.

Bu parçayı yayınladıktan sonra, birden fazla BleepingComputer okuyucu, 'Search.app' alanı için verilen TLS sertifikası ile bir anomaliye dikkat çekti.

Karışıklık eklemek için, Search.app'in sertifikası, "ulusal kimlik kartınızı bulmanıza" yardımcı olduğunu iddia eden bir Fransızca bir web sitesi olan Fallacni.com adresine ayarlanmış Ortak Ad (CN) vardır.

BleepingComputer ayrıca, aynı SSL sertifikasının, aynı Firebase sunucusunda (IP Adresi 199.36.158.100) barındırılan, aşağıda gösterilen yüzden fazla alan tarafından kullanıldığını fark etti.

Bunun, ortak bir sertifika aracılığıyla HTTPS üzerinden birden çok alan adının HTTPS üzerinden sunulmasını mümkün kılan SSL/TLS özelliklerinin kullanımından kaynaklanması mümkündür. Ancak bu kesinlikle Google için düzensiz bir uygulama olurdu. Karşılaştırma için, Google'ın Search.app.goo.gl Sertifikası, CN'sini 'Misc-sni.google.com' olarak ayarladı ve IP adresinde 216.58.212.206'da barındırıldı.

Şimdiye kadar, Search.App Redirektör URL'leri güvenli ve resmi olarak Google tarafından işletiliyor gibi görünse de, Alan adını çevreleyen belgelerin eksikliği, Google'ın Android gibi açık kaynak projelerinin halka açık değişimlerinde belirtilmesinin eksikliği gibi, veya krom.

Uygulama güncellemelerinin sunulması, önümüzdeki günlerde cihazlarının düzensiz davranıp davranmadığını veya kötü amaçlı yazılım tarafından tehlikeye atıldığını merak edebilecek daha fazla kullanıcı alarm vermeye bağlıdır.

Bu, Google'ın https://apple.news ile harici hikayelere bağlantılar hazırlayan Apple haberlerini taklit etme girişimi mi?

Geçmişte, Google Chrome'un garip GVT1.com alanlarını kullanması, bu alanları çevreleyen kamusal belgelerin olmaması nedeniyle en yetenekli araştırmacıların bile incelemesini çizmiştir.

BleepingComputer, yayınlanmadan önce yorum yapmak için Google'a yaklaştı ve bir yanıt bekliyoruz.

GÜNCELLEME, 8 Kasım 2024 10:35 ET: Search.App tarafından sunulan belirsiz SSL sertifikası üzerine bölüm eklendi. Sertifikanın kullanımda birden fazla konu alternatif adına (SANS) sahip olduğunu belirtmek için bir cümle düzeltildi. Bu gelişmekte olan bir hikaye.

Google, Chrome'daki “Geliştirilmiş Koruma” özelliği artık AI kullanıyor

Google Cloud, 2025'in sonuna kadar MFA'yı zorunlu hale getirecek

Google, hedeflenen saldırılarda kullanılan iki Android sıfır gününü düzeltir

Yeni Araç, Google Chrome’un yeni çerez şifreleme sistemini atlar

Google, işletmelerin uzantılar için küratörlü krom web mağazaları oluşturmasına izin vermek için

Kaynak: Bleeping Computer

More Posts