Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này

Các ứng dụng “ẩn thân” đã cấp quyền truy cập vĩnh viễn vào dữ liệu người dùng của Google.

Theo TechRadar, các nhà nghiên cứu cho biết nền tảng điện toán đám mây Google Cloud Platform (GCP) đang tồn tại lỗ hổng zero-day cho phép các tác nhân đe dọa truy cập vào tài khoản của người dùng và có khả năng đánh cắp tất cả dữ liệu của các dịch vụ Gmail, Drive, Docs, Photos, …

Theo đó, các chuyên gia từ Astrix Security nhận thấy rằng kẻ đe dọa có thể tạo ra các ứng dụng độc hại trên Google Cloud Platform và quảng cáo ứng dụng đó qua Google Marketplace hoặc nhà cung cấp bên thứ ba.

Nếu người dùng cài đặt ứng dụng, cấp phép và liên kết ứng dụng đó với mã token OAuth, họ sẽ cấp cho những kẻ tấn công quyền truy cập vào tài khoản Google của họ.

Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này - 1

Tài khoản Google có nguy bị tấn công bởi lỗ hổng GhostToken.

Sau đó, các tin tặc có thể “phù phép” cho ứng dụng trở nên “tàng hình” và ẩn nó khỏi trang quản lý ứng dụng của Google, khiến nạn nhân không thể giải quyết lỗ hổng. Phương pháp “ẩn” ứng dụng chính là nơi chứa lỗ hổng zero-day, bằng cách xóa dự án GCP được liên kết, những kẻ tấn công sẽ khiến ứng dụng chuyển sang trạng thái “đang chờ xóa” và do đó nó sẽ ẩn đi trên trang quản lý ứng dụng.

Các nhà nghiên cứu cho biết: “Vì đây là nơi duy nhất người dùng Google có thể xem các ứng dụng và thu hồi quyền truy cập của chúng, nên lỗ hổng cũng khiến ứng dụng độc hại không thể bị xóa khỏi tài khoản Google”.

Sau này, bất cứ khi nào những kẻ tấn công thấy thích hợp, chúng có thể khôi phục dự án GCP, nhận token mới và truy xuất dữ liệu từ tài khoản của nạn nhân. Thậm chí, sau khi đạt được mục đích, chúng nhanh chóng ẩn ứng dụng một lần nữa để khôi phục trạng thái không thể xóa. Nói cách khác, tài khoản của người dùng hoàn toàn nằm gọn trong tay của kẻ xấu.

Lỗ hổng này được Astrix Security gọi là GhostToken. Điều quan trọng cần lưu ý là tác động của lỗ hổng phụ thuộc rất nhiều vào quyền mà nạn nhân cấp cho các ứng dụng độc hại.

Lỗ hổng được phát hiện vào mùa hè năm 2022 và đã được xử lý vào tháng 4 năm nay. Giờ đây, các ứng dụng GCP OAuth đang chờ xóa sẽ xuất hiện trên trang “Apps with access to your account” - Ứng dụng có quyền truy cập vào tài khoản của bạn.

Thanh Phong

Tin liên quan

Tin mới nhất

Đi tìm tác giả bức ảnh Đội Việt Nam tuyên truyền giải phóng quân

Đi tìm tác giả bức ảnh Đội Việt Nam tuyên truyền giải phóng quân

Trong cuộc triển lãm “Quân với dân một ý chí”, tổ chức tại Bảo tàng Lịch sử Quân sự Việt Nam, Hà Nội vào cuối tháng 12 năm 2019, có trưng bày một bức ảnh được chú thích: “Lễ thành lập Đội Việt Nam Tuyên truyền Giải phóng quân”, không ghi tên tác giả và trong nhiều cuốn sách ảnh, cũng như báo chí khi đăng tải bức ảnh này đều ghi chú thích như vậy và cũng không ghi tên tác giả.

Song Thư Nhất Tâm Thiền - thư pháp của Nê Nội

Song Thư Nhất Tâm Thiền - thư pháp của Nê Nội

Được thưởng lãm bức Song Thư Nhất Tâm Thiền của môn sinh Nê Nội (泥内, Câu lạc bộ Hán Nôm Quỳnh Phụ, tôi rất xúc động. Anh mới tập thư pháp được vài tháng, nhưng suy nghĩ gửi gắm trong bức song thư của anh lại gợi lên những suy nghĩ sâu xa. Phải nói đó là một cặp thư pháp mới đúng. Một âm, một dương.

Tết cổ truyền Việt Nam

Tết cổ truyền Việt Nam

Tết Nguyên Đán là ngày Tết lớn nhất, quan trọng nhất của người Việt ta trong một năm. Từ xưa, Tết Nguyên Đán mang nhiều giá trị tâm linh và là ngày Tết được người Việt chăm chút, chuẩn bị tỉ mỉ, kỹ lưỡng, tươm tất nhất. Tết Nguyên Đán là thời điểm chuyển giao giữa mùa Đông và mùa Xuân, kết thúc một năm cũ và chào đón một năm mới. Tết Nguyên Đán là dịp thực hiện các nghi

Chính thức khai hội Chùa Hương năm 2026

Chính thức khai hội Chùa Hương năm 2026

Ngày 22/2/2026 (mùng 6 Tết Bính Ngọ), Lễ hội Du lịch Chùa Hương (xã Hương Sơn) với chủ đề “An toàn – Thân thiện – Chất lượng” chính thức khai mạc. Lễ hội bắt đầu từ ngày 18/2 đến hết ngày 11/5/2026 (mùng 2 tháng Giêng đến 25 tháng Ba năm Bính Ngọ), theo Cổng thông tin Bộ VHTTDL.