Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır

2 yıl önce

Birden fazla bilgi çalan kötü amaçlı yazılım aileleri, bir hesabın şifresi sıfırlansa bile, süresi dolmuş kimlik doğrulama çerezlerini geri yüklemek ve kullanıcıların hesaplarına giriş yapmak için "mulogin" adlı belgesiz bir Google OAuth uç noktasını kötüye kullanıyor.

Oturum çerezleri, kimlik doğrulama bilgileri içeren ve bir kişinin kimlik bilgilerini girmeden web sitelerine ve hizmetlere otomatik olarak giriş yapmasına izin veren özel bir tarayıcı çerezi türüdür.

Bu tür çerezlerin sınırlı bir ömrü olması amaçlanır, bu nedenle tehdit aktörleri tarafından çalınırlarsa hesaplara giriş yapmak için süresiz olarak kullanılamazlar.

Kasım 2023'ün sonlarında, BleepingComputer, saldırılarda çalınan süresi dolmuş Google kimlik doğrulama çerezlerinin geri yüklenebileceğini iddia eden Lumma ve Rhadamanthys olmak üzere iki bilgi sığınakını bildirdi.

Bu çerezler, siber suçluların, meşru sahipler oturum açtıktan, şifrelerini sıfırladıktan veya oturumlarının süresi dolduktan sonra bile Google hesaplarına yetkisiz erişim kazanmalarına izin verecektir.

BleepingComputer, bu iddialar ve sorunu nasıl azaltmayı planladıkları hakkında sorularla bir ay boyunca Google'a bir ay boyunca birçok kez iletişime geçti, ancak asla bir yanıt almadık.

Bugün CloudSek araştırmacıları tarafından yayınlanan bir rapor, bu sıfır gün istismarının nasıl çalıştığına ve sömürülmesinin ölçeği ile ilgili korkunç bir resim çizdiğine daha fazla ışık tutuyor.

İstismar ilk olarak 20 Ekim 2023'te Prisma adlı bir tehdit oyuncusu tarafından, Telegram'da süresi dolmuş Google kimlik doğrulama çerezlerini geri yüklemenin bir yolunu keşfettiklerini bildirdi.

İstismarın tersine mühendislik yaptıktan sonra CloudSek, "Multilogin" adlı belgelenmemiş bir Google OAuth uç noktası kullandığını keşfetti, bu da hesap kimlikleri ve auth-login tokenlerinin bir vektörünü kabul ederek farklı Google hizmetlerinde hesapları senkronize etmeyi amaçladı.

Google Chrome kaynak kodundaki API uç noktasının bir açıklaması, "Bu istek, Google kimlik doğrulama çerezlerinde (örneğin YouTube) Google kimlik doğrulama çerezlerindeki tarayıcıdaki Chrome hesaplarını ayarlamak için kullanılır."

Kaynak koddaki bir değişken, "Bu istek Gaia Auth API'sinin bir parçasıdır ve çerezlerdeki hesaplar tarayıcıdaki hesaplarla tutarlı olmadığında tetiklenir."

CloudSek, bir Google hesabına kaydedilen krom profillerin jetonları ve hesap kimliklerini kötüye kullanan bilgi çalan kötü amaçlı yazılımların bir Google hesabına kaydedildiğini söylüyor. Bu çalınan bilgiler iki önemli veri parçası içerir: Servis (Gaia ID) ve şifreli_token.

Şifreli jetonlar, Chrome'un 'yerel durum' dosyasında depolanan bir şifreleme kullanılarak şifre çözülür. Aynı şifreleme anahtarı, tarayıcıda kaydedilen şifrelerin şifresini çözmek için de kullanılır.

Çalınan jetonunu kullanarak: Gaia çiftleri mulogin uç nokta ile çiftler, tehdit aktörleri süresi dolmuş Google hizmet çerezlerini yeniden oluşturabilir ve tehlikeye atılan hesaplara kalıcı erişimi koruyabilir.

CloudSek araştırmacısı Pavan Karthick ile yapılan bir tartışmada, BleepingComputer'a istismarı tersine mühendislik ettikleri ve aşağıda gösterildiği gibi süresi dolmuş Google kimlik doğrulama çerezlerini yeniden düzenlemek için kullanabildikleri söylendi.

Ancak Karthick, kimlik doğrulama çerezinin yalnızca bir kullanıcı Google şifresini sıfırladığında yeniden üretilebileceğini açıkladı. Aksi takdirde, hesaba kalıcı erişim sağlayarak birden çok kez yenilenebilir.

Lumma Stealer ilk olarak, geliştiricileri, rakiplerden mekanizmayı gizlemek ve özelliğin çoğaltılmasını önlemek için jeton: Gaia çiftini özel tuşlarla şifrelemek gibi kara kutulama teknikleri uygulayan 14 Kasım'da istismarını benimsedi.

Yine de, diğerleri özelliği kopyalayabildi veya Prizma'nın istismarını çalmacılarına dahil etti, Rhadamanthys 17 Kasım'da ilk takip etti.

O zamandan beri, 1 Aralık'ta Stealc, 11 Aralık'ta Medusa, 12 Aralık'ta Risepro ve 26 Aralık'ta Whitesnake de dahil olmak üzere çok sayıda başka bilgi çalma görevlisi kabul etti.

Dolayısıyla, en az altı info-stealer şu anda bu API bitiş noktasını kullanarak Google çerezlerini yenileme yeteneğini iddia ediyor.

Tehdit istihbarat firması Hudson Rock, bir siber suçlu kurabiye restorasyonunun nasıl çalıştığını gösterdiği YouTube'da aşağıdaki videoyu yayınladı.

Lumma'nın müteakip bir sürümü, Google'ın hafifletmelerine karşı koymak için istismarını güncelledi ve teknoloji devinin aktif olarak sömürülen sıfır gün kusurunu bildiğini düşündürdü.

Özellikle, Lumma, Google'ın istismar tespit önlemlerinden kaçınmak ve kötü amaçlı yazılım ve mulogin uç noktası arasında şifreli iletişim uygulamak için çorap proxy'lerini kullanmaya yöneldi.

Bununla birlikte, Google mulogin uç noktasının kötüye kullanılmasını doğrulamadığından, sömürünün durumu ve azaltma çabaları şu anda belirsizliğini korumaktadır.

Kötü amaçlı yazılım geliştiriciler, süresi dolmuş Google Auth çerezlerini canlandırabileceklerini söylüyor

Rhadamanthys Stealer kötü amaçlı yazılım daha güçlü özelliklerle gelişir

Atomic Stealer Malware MacOS'u sahte tarayıcı güncellemeleri aracılığıyla vurur

Steam Game Modu, şifre çalan kötü amaçlı yazılımları itmek için ihlal edildi

Google Play'e 330K kez yüklü yeni Xamalicious Android kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts