Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này

Các ứng dụng “ẩn thân” đã cấp quyền truy cập vĩnh viễn vào dữ liệu người dùng của Google.

Theo TechRadar, các nhà nghiên cứu cho biết nền tảng điện toán đám mây Google Cloud Platform (GCP) đang tồn tại lỗ hổng zero-day cho phép các tác nhân đe dọa truy cập vào tài khoản của người dùng và có khả năng đánh cắp tất cả dữ liệu của các dịch vụ Gmail, Drive, Docs, Photos, …

Theo đó, các chuyên gia từ Astrix Security nhận thấy rằng kẻ đe dọa có thể tạo ra các ứng dụng độc hại trên Google Cloud Platform và quảng cáo ứng dụng đó qua Google Marketplace hoặc nhà cung cấp bên thứ ba.

Nếu người dùng cài đặt ứng dụng, cấp phép và liên kết ứng dụng đó với mã token OAuth, họ sẽ cấp cho những kẻ tấn công quyền truy cập vào tài khoản Google của họ.

Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này - 1

Tài khoản Google có nguy bị tấn công bởi lỗ hổng GhostToken.

Sau đó, các tin tặc có thể “phù phép” cho ứng dụng trở nên “tàng hình” và ẩn nó khỏi trang quản lý ứng dụng của Google, khiến nạn nhân không thể giải quyết lỗ hổng. Phương pháp “ẩn” ứng dụng chính là nơi chứa lỗ hổng zero-day, bằng cách xóa dự án GCP được liên kết, những kẻ tấn công sẽ khiến ứng dụng chuyển sang trạng thái “đang chờ xóa” và do đó nó sẽ ẩn đi trên trang quản lý ứng dụng.

Các nhà nghiên cứu cho biết: “Vì đây là nơi duy nhất người dùng Google có thể xem các ứng dụng và thu hồi quyền truy cập của chúng, nên lỗ hổng cũng khiến ứng dụng độc hại không thể bị xóa khỏi tài khoản Google”.

Sau này, bất cứ khi nào những kẻ tấn công thấy thích hợp, chúng có thể khôi phục dự án GCP, nhận token mới và truy xuất dữ liệu từ tài khoản của nạn nhân. Thậm chí, sau khi đạt được mục đích, chúng nhanh chóng ẩn ứng dụng một lần nữa để khôi phục trạng thái không thể xóa. Nói cách khác, tài khoản của người dùng hoàn toàn nằm gọn trong tay của kẻ xấu.

Lỗ hổng này được Astrix Security gọi là GhostToken. Điều quan trọng cần lưu ý là tác động của lỗ hổng phụ thuộc rất nhiều vào quyền mà nạn nhân cấp cho các ứng dụng độc hại.

Lỗ hổng được phát hiện vào mùa hè năm 2022 và đã được xử lý vào tháng 4 năm nay. Giờ đây, các ứng dụng GCP OAuth đang chờ xóa sẽ xuất hiện trên trang “Apps with access to your account” - Ứng dụng có quyền truy cập vào tài khoản của bạn.

Thanh Phong

Tin liên quan

Tin mới nhất

Tết đến đón lộc khi mua xe Toyota trong tháng 2

Tết đến đón lộc khi mua xe Toyota trong tháng 2

Từ nay đến hết 28/2, hãng xe Nhật Bản tiếp tục triển khai ưu đãi lớn cho các mẫu xe chủ lực doanh số, áp dụng tại hệ thống đại lý trên toàn quốc, mang cơ hội sở hữu ô tô đến với đông đảo khách hàng Việt.

Lịch thi đấu tuyển futsal Việt Nam, lịch thi đấu futsal châu Á 2026

Lịch thi đấu tuyển futsal Việt Nam, lịch thi đấu futsal châu Á 2026

Vòng chung kết futsal châu Á 2026 chính thức khởi tranh tại Indonesia từ ngày 27/1, với lịch thi đấu dày đặc trải dài từ vòng bảng đến chung kết. Trong đó, hành trình của tuyển futsal Việt Nam ở bảng B được người hâm mộ đặc biệt chờ đợi, khi thầy trò HLV Diego Giustozzi sẽ lần lượt chạm trán những đối thủ quen mặt của khu vực.

Hoạt động sáng tác và quảng bá văn học trong thời đại cách mạng công nghiệp lần thứ tư

Hoạt động sáng tác và quảng bá văn học trong thời đại cách mạng công nghiệp lần thứ tư

Văn học nghệ thuật Việt Nam từ sau ngày đất nước thống nhất đã phát triển theo hướng đa dạng hóa, toàn cầu hóa, vừa kế thừa và phát huy các giá trị truyền thống, vừa không ngừng tiếp thu tinh hoa nhân loại. Trong bối cảnh mới, yêu cầu phát triển càng đặt ra những đòi hỏi gắt gao hơn. Bài viết tập trung phân tích những cơ hội và thách thức đối với hoạt động sáng tác và quảng bá

CEO Đình Triển và CORE MEDIA – Đơn vị xử lý sự cố Facebook, TikTok uy tín

CEO Đình Triển và CORE MEDIA – Đơn vị xử lý sự cố Facebook, TikTok uy tín

Trong bối cảnh mạng xã hội ngày càng trở thành kênh kinh doanh, truyền thông và xây dựng thương hiệu không thể thiếu, các sự cố liên quan đến tài khoản Facebook, TikTok như bị khóa, hạn chế tính năng, mất quyền quản trị hay đánh sập fanpage đang trở thành nỗi lo chung của cá nhân và doanh nghiệp. Trước thực trạng đó, Core Media nổi lên như một đơn vị tiên phong cung cấp giải pháp xử lý sự

Tổng Bí thư Tô Lâm dự lễ khởi công xây dựng Bảo tàng Đảng Cộng sản Việt Nam

Tổng Bí thư Tô Lâm dự lễ khởi công xây dựng Bảo tàng Đảng Cộng sản Việt Nam

Kỷ niệm 96 năm Ngày thành lập Đảng Cộng sản Việt Nam (3/2/1930-3/2/2026), chào mừng thành công Đại hội đại biểu toàn quốc lần thứ XIV của Đảng, sáng 3/2, tại Hà Nội, Văn phòng Trung ương Đảng tổ chức Lễ khởi công xây dựng Bảo tàng Đảng Cộng sản Việt Nam - công trình hướng tới kỷ niệm 100 năm thành lập Đảng.

Hội nghị hiệp thương lần thứ hai: 100% đại biểu thống nhất với danh sách 217 người ở Trung ương được giới thiệu ứng cử đại biểu Quốc hội khóa XVI

Hội nghị hiệp thương lần thứ hai: 100% đại biểu thống nhất với danh sách 217 người ở Trung ương được giới thiệu ứng cử đại biểu Quốc hội khóa XVI

Chiều ngày 2/2, tại Hà Nội, Đoàn Chủ tịch Ủy ban Trung ương MTTQ Việt Nam tổ chức Hội nghị hiệp thương lần thứ hai để thỏa thuận lập danh sách sơ bộ những người thuộc các cơ quan, tổ chức, đơn vị ở Trung ương được giới thiệu ứng cử đại biểu Quốc hội khóa XVI.