Уязвимость в службах Google открыла путь для рассылки писем от лица компании

Уязвимость в службах Google открыла путь для рассылки писем от лица компании

Хакер из Армении обнаружил в Google Apps серьезную ошибку безопасности, эксплуатация которой позволяла извлекать электронные адреса пользователей и отсылать им чрезвычайно правдоподобные уведомления от имени административной группы.



Для демонстрации специалист создал особую страницу в сервисе Blogspot. Любому авторизованному владельцу учетной записи Google достаточно было лишь посетить эту страницу - на его адрес в Gmail незамедлительно поступало письмо, практически неотличимое по своим техническим параметрам от легитимных сообщений компании.


Ведущий технологический консультант Sophos Грэм Клалей, комментируя инцидент в корпоративном блоге, отметил, что поддельные письма, отправленные посредством эксплуатации этой уязвимости, отличаются от обычных фишинговых отправлений: в них не просто указан аутентичный адрес отправителя (noreply@google.com), но и имеются вполне легитимные заголовки. Даже если пользователь усомнится и решит проверить параметры сообщения, то он обнаружит, что письмо отправлено с сервера maestro.bounces.google.com, и у него имеется подпись google.com - иными словами, уведомление будет выглядеть весьма убедительно.


Технические особенности выявленного изъяна и прочую подробную информацию хакер публиковать не стал. В письме редакции Интернет-ресурса TechCrunch он заявил, что не хочет предавать такие сведения огласке. По его словам, он пытался сообщить о проблеме непосредственно в Google, но компания никак не отреагировала на его обращение; это несколько странно, поскольку поисковый гигант некоторое время назад объявил о готовности выплачивать вознаграждения за поиск уязвимостей в своих онлайн-сервисах.


Впрочем, теперь Google подтвердила наличие ошибки безопасности в интерфейсе Google Apps Script API и заявила, что в настоящее время она уже устранена.


"Уязвимость в Google Apps Script API, позволявшая автоматически отсылать письма авторизованным пользователям Gmail без их на то разрешения, в случае, если они посещали определенным образом сформированную веб-страницу, была оперативно исправлена", - говорится в официальном заявлении компании. - "Сайт, демонстрировавший данную уязвимость, был нами немедленно удален, а спустя непродолжительное время мы отключили и сам опасный функционал. В случае обнаружения новых потенциальных проблем безопасности просим сообщать об этом на почтовый адрес security@google.com".


Softpedia

США запросили 5 лет для российского хакера по делу о кибератаках на $14 млн

Федеральная прокуратура США запросила для российского хакера Ильи Ангелова 61 месяц лишения свободы. Соответствующее ходатайство направлено в Федеральный окружной суд Восточного округа Мичигана. Ангелова обвиняют в кибермошенничестве и причинении ущерба 72 компаниям на общую сумму 14 млн долларов.

О подаче меморандума о назначении наказания сообщает РБК со ссылкой на свои источники. Илья Ангелов был арестован в октябре 2023 года. Он добровольно сдался властям США, полностью признал вину и пообещал возместить причинённый ущерб в полном объёме.

По версии американских властей, Ангелов вёл преступную деятельность с 2017 по 2021 год. Следствие считает его лидером группировки Mario Kart, также известной под названиями TA-551, Shathak, GOLD CABIN, Monster Libra, ATK236 и G0127. Сам Ангелов, как утверждается, использовал псевдонимы milan и okart.

По данным следствия, группировка управляла ботнетом, с помощью которого заражала сети организаций вредоносными программами. Как утверждают власти США, на пике своей активности она компрометировала до 1 тыс. систем в день. Значительная часть заражённых устройств затем включалась в состав ботнета.

Внутри группировки роли были чётко распределены. Одни участники распространяли вредоносные файлы и расширяли ботнет, другие использовали его для атак с целью захвата контроля над инфраструктурой жертв, третьи занимались выводом и отмыванием полученных средств.

Доступ к скомпрометированным ресурсам, по версии следствия, продавался другим преступным группам, специализировавшимся на вымогательстве. Уже они разворачивали в сетях жертв программы-шифровальщики и требовали выкуп. При этом, как утверждает прокуратура, сам Ангелов лично участвовал в переговорах о выплате выкупа.

Ранее был арестован ещё один участник этой группировки — Вячеслав Пенчуков, известный под псевдонимом Tank. Его приговорили к девяти годам лишения свободы. По данным источника, именно этот арест подтолкнул Ангелова к решению сдаться американским властям.

RSS: Новости на портале Anti-Malware.ru