Уязвимость GhostToken позволяла пробэкдорить аккаунты Google

Уязвимость GhostToken позволяла пробэкдорить аккаунты Google

Уязвимость GhostToken позволяла пробэкдорить аккаунты Google

Google устранила уязвимость Cloud Platform (GCP), которая в той или иной степени затрагивала всех пользователей. С помощью это бреши злоумышленники могли пробэкдорить аккаунты через вредоносные OAuth-приложения.

Специалисты израильской компании Astrix Security назвали уязвимость GhostToken. Google узнала о проблеме в июне 2022 года, а патч вышел глобально лишь в этом месяце.

Смысл в том, что атакующие могут скрыть вредоносные приложения после аутентификации и привязки к токену OAuth, который даёт доступ к целевому аккаунту. Эксплуатация GhostToken позволяет убрать подключённые злонамеренные приложения со страницы управления Google-аккаунтом.

«Поскольку эта страница является единственным средством управления и просмотра подключённых приложений, после эксплуатации GhostToken целевой пользователь не сможет отзывать права и доступ», — пишут исследователи из Astrix Security.

«Атакующий же сможет, если захочет, открыть своё приложение, использовать токен для доступа к учётной записи жертвы, а затем быстро скрыть его. Другими словами, злоумышленник располагает своего рода призраком-токеном для входа в аккаунт жертвы».

Чтобы спрятать вредоносное приложение, атакующий должен был перевести его в состояние «ожидание удаления», отвязав соответствующий проект GCP. В этом случае после восстановления проекта злоумышленник получит новый токен, который можно использовать для доступа к учётной записи пользователя.

Как отметили эксперты, эти шаги можно повторять в цикле, скрывая от глаз жертвы злонамеренную активность.

27 регионов рискуют остаться без местных операторов из-за реформы Минцифры

Предлагаемая Минцифры реформа отрасли связи может выдавить с рынка тысячи небольших операторов, поднять тарифы и затормозить развитие региональных сетей. Об этом предупредили представители российских ИТ- и телеком-ассоциаций. Пока проект обсуждается и окончательного решения нет.

Ведомство предлагает заменить почти 20 видов лицензий тремя: базовой, универсальной и генеральной.

Для них потребуется от 5 млн до 100 млн рублей уставного капитала, а операторам ШПД придётся обеспечить заданный охват домов и развернуть узлы связи в муниципалитетах. Индивидуальных предпринимателей с рынка связи вообще попросят на выход.

По оценке Ассоциации телекоммуникационных операторов, которую приводит РБК, региональные провайдеры обеспечивают 45% российского рынка широкополосного доступа и 55% его B2C-сегмента. Из 4,68 тыс. действующих операторов 21% получает менее 100 млн рублей выручки в год, а 36% — менее 200 млн.

После реформы в 27 регионах может не остаться ни одного местного оператора. Общие затраты отрасли оцениваются в сотни миллиардов рублей. Даже компании, которые выполнят новые требования, рискуют на несколько лет заморозить инвестиции в развитие сетей.

Особенно больно реформа может ударить по небольшим населённым пунктам и частному сектору, куда крупные игроки традиционно идут без особого энтузиазма.

Уход местных провайдеров, по мнению экспертов, усилит цифровое неравенство, сократит конкуренцию и в итоге подтолкнёт тарифы вверх. ИТ-разработчики также потеряют крупных заказчиков и площадки для тестирования биллинга, медиасервисов и систем защиты контента.

Отдельный спорный пункт — передача инфраструктуры и абонентов лишившихся лицензии компаний федеральным операторам с приоритетным правом выкупа сети.

В Минцифры отвечают, что хотят оставить на рынке надёжные компании, способные инвестировать в модернизацию, сохранив добросовестную конкуренцию. Замечания отрасли пока собирают.

RSS: Новости на портале Anti-Malware.ru