Nowe złośliwe oprogramowanie wykorzystuje hasła Google po ich zmianie
Poważne zagrożenie bezpieczeństwa! Nowe złośliwe oprogramowanie wykorzystuje klucze Google do kradzieży kont, nawet po zresetowaniu hasła. Dowiedz się więcej i dowiedz się, jak się chronić.
Najważniejsze rzeczy, które musisz wiedzieć
- Klucze dostępu są odporne na próby phishingu, ale atakujący, który utworzy własny klucz prywatny na swoim urządzeniu, gwarantuje sobie dostęp do konta.
- Zmiana hasła i zakończenie sesji po włamaniu się na konto za pomocą kodu dostępu nie wystarczą; konieczne jest dokładne sprawdzenie konta.
- Po włamaniu konto powinno zostać sprawdzone pod kątem nieautoryzowanych kluczy dostępu, złośliwych filtrów Gmaila, zmian dostępu, cofnięcia uprawnień OAuth i usunięcia metod uwierzytelniania zarejestrowanych przez atakującego.
- Narzędzie iAuthFlow v2, dostępne na rosyjskich forach, umożliwia atakującym pozostanie na kontach e-mail.
- Narzędzie to wykorzystuje metodę phishingu w celu uzyskania danych logowania, a następnie potajemnie tworzy klucze dostępu kontrolowane przez atakującego, aby zapewnić sobie stały dostęp.
- Środki ochrony obejmują sprawdzanie kodów dostępu, kodów OAuth, reguł pocztowych i usuwanie nieautoryzowanych tras.
Badacze zajmujący się bezpieczeństwem odkryli nowy zestaw narzędzi do złośliwego oprogramowania, które umożliwiają atakującym ponowne zalogowanie się na przejęte konta e-mail, nawet po zmianie hasła i zakończeniu wszystkich sesji.

Według nowego raportu ekspertów ds. cyberbezpieczeństwa z Abnormal, narzędzie iAuthFlow v2 jest obecnie sprzedawane na rosyjskich forach dark webu za ponad 10 000 dolarów, po tym jak uzyskali kopię narzędzia do analizy.
To złośliwe oprogramowanie działa głównie jako narzędzie phishingowe, próbując nakłonić użytkowników do zalogowania się na konta Google , Microsoft , iCloud lub LinkedIn. Po zalogowaniu, dane uwierzytelniające są przekazywane atakującym, którzy następnie sami logują się na konta. Dzieje się to przed wyświetleniem przez narzędzie strony „Przetwarzanie” na kilka sekund, podczas gdy w tle potajemnie generuje nowe hasło.
Jak bronić się przed iAuthFlow v2
Klucz dostępu to alternatywna metoda uwierzytelniania, często określana mianem „zabójcy haseł”. Klucze te wykorzystują szyfrowanie na urządzeniu, umożliwiając użytkownikom logowanie się za pomocą odcisku palca, rozpoznawania twarzy lub kodu PIN urządzenia.
Ponieważ klucz prywatny nigdy nie opuszcza urządzenia, jest on odporny na phishing. Jeśli jednak atakującemu uda się wygenerować własny klucz prywatny na urządzeniu, którego jest właścicielem, dostęp do konta jest praktycznie gwarantowany.
Zapowiedzi zestawu narzędzi towarzyszy również film demonstrujący jego działanie. W prezentacji iAuthFlow v2 generował kod dostępu sześć sekund po uwierzytelnieniu.
Jednak utworzenie klucza dostępu nie jest zupełnie prostym procesem i może napotkać pewne trudności, jak sugeruje Abnormal, zauważając, że Google może na przykład wymagać dalszej weryfikacji tożsamości przed zezwoleniem na zmianę.
Zwykle, gdy atakujący włamie się na konto e-mail , wystarczające jest zakończenie wszystkich sesji i zmiana hasła.
W tym przypadku użytkownicy powinni jednak wykonać czynność Plus: sprawdzić konto pod kątem oznak naruszenia bezpieczeństwa, takich jak nieautoryzowane hasła lub klucze bezpieczeństwa, złośliwe filtry Gmaila i reguły przekazywania, zmiany w odzyskiwaniu i delegowanym dostępie oraz nieautoryzowane aplikacje, jak sugeruje Abnormal.
Powinni również cofnąć odpowiednie uprawnienia i tokeny OAuth, zbadać dostępne zdarzenia audytu logowania, reguły pocztowe, weryfikację dwuetapową, klucze dostępu, OAuth, a na koniec upewnić się, że wszelkie metody uwierzytelniania zarejestrowane przez atakującego zostały usunięte.
Możliwość dodawania komentarzy nie jest dostępna.