Google закрыл дыру, позволявшую подбирать номер по имени аккаунта

Google закрыл дыру, позволявшую подбирать номер по имени аккаунта

Google закрыл дыру, позволявшую подбирать номер по имени аккаунта

Исследователь под ником BruteCat обнаружил, что перебором можно было узнать номер телефона, привязанный к аккаунту Google, если знать имя пользователя и часть номера. Уязвимость оказалась в старой версии формы восстановления имени пользователя, которая работала без JavaScript — и, как выяснилось, без современной защиты.

Как всё работало

Форма позволяла отправить запросы с именем пользователя и номером телефона — и в ответ возвращала ответ, существует ли такой аккаунт. Всё это делалось с помощью двух POST-запросов. Формально защита была, но:

  • Ограничение по числу запросов обошли с помощью IPv6-ротации — через /64-подсети можно было генерировать триллионы уникальных IP-адресов.
  • CAPTCHA блокировали не всех — её удалось обойти, подставляя валидный BotGuard-токен от JS-версии формы.

Что использовал исследователь

BruteCat создал утилиту gpb, которая:

  • Перебирала номера по шаблонам, учитывающим формат номеров в конкретной стране;
  • Работала с библиотекой libphonenumber от Google;
  • Автоматически получала BotGuard-токены через headless Chrome;
  • Отправляла до 40 000 запросов в секунду.

Например, на подбор американского номера уходило около 20 минут, на британский — 4 минуты, на нидерландский — всего 15 секунд.

 

Как добывались недостающие цифры

Чтобы сузить круг поиска, исследователь получал часть номера из:

  1. Формы восстановления аккаунта Google — она показывает две цифры;
  2. Сторонних сервисов, например PayPal, где в процессе сброса пароля можно увидеть больше цифр (например, +14•••••1779).

А имейл-адрес пользователя, который Google больше не показывает напрямую, BruteCat доставал через Looker Studio: создаётся документ, передаётся на владение жертве — и её имя появляется в панели управления.

Чем это опасно

Если злоумышленник узнает привязанный номер телефона:

  • Он может начать вишинг (мошеннические звонки с целью выманить данные);
  • Провести СИМ-свопинг и получить контроль над номером;
  • Использовать номер для сброса паролей и доступа к другим сервисам.

Реакция Google

  • BruteCat сообщил об уязвимости 14 апреля 2025 года через программу вознаграждений Google.
  • Сначала баг не восприняли всерьёз.
  • 22 мая Google изменила оценку на «среднюю» степень риска и выпустила частичные патчи, выплатив исследователю $5 000.
  • 6 июня Google окончательно закрыла уязвимую JS-disabled форму.

Использовали ли уязвимость злоумышленники до её закрытия — неизвестно.

Бобры чуть не оставили без интернета часть Архангельской области

Бобры повредили магистральный кабель «Ростелекома» в Архангельской области. Авария могла оставить без связи более 13 тыс. абонентов. Инцидент произошёл на границе Шенкурского и Виноградовского муниципальных округов. Для устранения последствий на место оперативно выехали четыре аварийные бригады — из Шенкурска, Вельска, Березника и Архангельска.

Несмотря на тёмное время суток и труднопроходимую местность, специалисты быстро обнаружили место повреждения. Оно находилось в ручье, на дне оврага.

Как сообщила пресс-служба макрорегиона «Северо-Запад» «Ростелекома», причиной аварии стали бобры, повредившие кабель.

Устранение аварии заняло сравнительно немного времени. С помощью спецтехники ремонтники проложили новый участок кабеля длиной 110 метров. На период восстановительных работ связь обеспечивалась по резервному каналу.

«Подобные случаи не редкость. Наша страна огромна: тысячи километров кабелей проходят через леса и поля, соединяя отдалённые населённые пункты. Иногда трассы пересекают зоны активности животных, где линии связи могут повредить лисицы, медведи или другие представители дикой природы. В этот раз “авторами” поломки стали обитатели подземного водоёма — бобры, которых, видимо, привлёк кабель, проложенный недалеко от их хатки. Главное, что система резервирования отработала чётко, а специалисты в кратчайшие сроки справились с задачей в далеко не идеальных условиях», — прокомментировала инцидент технический директор Архангельского филиала «Ростелекома» Татьяна Милькова.

Ранее масштабная авария на сети «Ростелекома» произошла в ноябре из-за неблагоприятных погодных условий и затронула сразу несколько регионов Центральной России. До этого регулярные аварии, связанные с водной эрозией, фиксировались на Камчатке и Чукотке.

RSS: Новости на портале Anti-Malware.ru