Уязвимость GhostToken позволяла пробэкдорить аккаунты Google

Уязвимость GhostToken позволяла пробэкдорить аккаунты Google

Уязвимость GhostToken позволяла пробэкдорить аккаунты Google

Google устранила уязвимость Cloud Platform (GCP), которая в той или иной степени затрагивала всех пользователей. С помощью это бреши злоумышленники могли пробэкдорить аккаунты через вредоносные OAuth-приложения.

Специалисты израильской компании Astrix Security назвали уязвимость GhostToken. Google узнала о проблеме в июне 2022 года, а патч вышел глобально лишь в этом месяце.

Смысл в том, что атакующие могут скрыть вредоносные приложения после аутентификации и привязки к токену OAuth, который даёт доступ к целевому аккаунту. Эксплуатация GhostToken позволяет убрать подключённые злонамеренные приложения со страницы управления Google-аккаунтом.

«Поскольку эта страница является единственным средством управления и просмотра подключённых приложений, после эксплуатации GhostToken целевой пользователь не сможет отзывать права и доступ», — пишут исследователи из Astrix Security.

«Атакующий же сможет, если захочет, открыть своё приложение, использовать токен для доступа к учётной записи жертвы, а затем быстро скрыть его. Другими словами, злоумышленник располагает своего рода призраком-токеном для входа в аккаунт жертвы».

Чтобы спрятать вредоносное приложение, атакующий должен был перевести его в состояние «ожидание удаления», отвязав соответствующий проект GCP. В этом случае после восстановления проекта злоумышленник получит новый токен, который можно использовать для доступа к учётной записи пользователя.

Как отметили эксперты, эти шаги можно повторять в цикле, скрывая от глаз жертвы злонамеренную активность.

Android-приставки превращают в DDoS-ботов через открытый ADB

Специалисты Palo Alto Networks Unit 42 обнаружили Kimwolf v7 — новую версию ботнета, заражающего Android-приставки и другие IoT-устройства. Теперь он имитирует поведение настоящих браузеров во время DDoS-атак и прячет управляющую инфраструктуру за несколькими уровнями защиты. Главное новшество — HTTP/2-флуд с полноценными браузерными отпечатками.

Зловред воспроизводит характерные параметры протокола и заголовки, поэтому отличить атакующий трафик от действий обычных посетителей становится сложнее.

Ботнет не просто заваливает сайт запросами, а старательно притворяется толпой добропорядочных пользователей.

Разработчики также укрепили связь с командными серверами. Kimwolf v7 получает их адреса через Ethereum Name Service и публичные Ethereum RPC-сервисы. Если этот канал не сработает, в бинарный файл зашит резервный адрес в сети Tor. Весь трафик проходит через локальный прокси, который одинаково обслуживает соединения с обычным интернетом и Tor.

Из новой версии убрали сканирование, эксплуатацию уязвимостей и перебор паролей. Исследователи считают, что операторы разделили обязанности: внешний загрузчик отвечает за заражение, а Kimwolf — за DDoS-атаки и пересылку трафика.

Вместо прежних 43 команд ботнет использует 15 пронумерованных методов, включая высокопроизводительный UDP-флуд, оптимизированный под ARM-процессоры Android-приставок.

Kimwolf атакует такие устройства как минимум с августа 2025 года. Обычно операторы через резидентские прокси добираются до приставок с открытым Android Debug Bridge на порте 5555. После запуска зловред маскируется под системные процессы вроде netd_service. Также исследователи нашли APK-файлы под названием SystemService, которые проверяли наличие root-доступа и запускали встроенную ELF-нагрузку.

Unit 42 рекомендует считать Android-приставки недоверенными устройствами, отделять их от корпоративной сети и отключать ADB либо оставлять доступ только через USB. Потому что дешёвая коробочка у телевизора вполне может оказаться дорогой проблемой для всей инфраструктуры.

RSS: Новости на портале Anti-Malware.ru