Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này

Các ứng dụng “ẩn thân” đã cấp quyền truy cập vĩnh viễn vào dữ liệu người dùng của Google.

Theo TechRadar, các nhà nghiên cứu cho biết nền tảng điện toán đám mây Google Cloud Platform (GCP) đang tồn tại lỗ hổng zero-day cho phép các tác nhân đe dọa truy cập vào tài khoản của người dùng và có khả năng đánh cắp tất cả dữ liệu của các dịch vụ Gmail, Drive, Docs, Photos, …

Theo đó, các chuyên gia từ Astrix Security nhận thấy rằng kẻ đe dọa có thể tạo ra các ứng dụng độc hại trên Google Cloud Platform và quảng cáo ứng dụng đó qua Google Marketplace hoặc nhà cung cấp bên thứ ba.

Nếu người dùng cài đặt ứng dụng, cấp phép và liên kết ứng dụng đó với mã token OAuth, họ sẽ cấp cho những kẻ tấn công quyền truy cập vào tài khoản Google của họ.

Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này - 1

Tài khoản Google có nguy bị tấn công bởi lỗ hổng GhostToken.

Sau đó, các tin tặc có thể “phù phép” cho ứng dụng trở nên “tàng hình” và ẩn nó khỏi trang quản lý ứng dụng của Google, khiến nạn nhân không thể giải quyết lỗ hổng. Phương pháp “ẩn” ứng dụng chính là nơi chứa lỗ hổng zero-day, bằng cách xóa dự án GCP được liên kết, những kẻ tấn công sẽ khiến ứng dụng chuyển sang trạng thái “đang chờ xóa” và do đó nó sẽ ẩn đi trên trang quản lý ứng dụng.

Các nhà nghiên cứu cho biết: “Vì đây là nơi duy nhất người dùng Google có thể xem các ứng dụng và thu hồi quyền truy cập của chúng, nên lỗ hổng cũng khiến ứng dụng độc hại không thể bị xóa khỏi tài khoản Google”.

Sau này, bất cứ khi nào những kẻ tấn công thấy thích hợp, chúng có thể khôi phục dự án GCP, nhận token mới và truy xuất dữ liệu từ tài khoản của nạn nhân. Thậm chí, sau khi đạt được mục đích, chúng nhanh chóng ẩn ứng dụng một lần nữa để khôi phục trạng thái không thể xóa. Nói cách khác, tài khoản của người dùng hoàn toàn nằm gọn trong tay của kẻ xấu.

Lỗ hổng này được Astrix Security gọi là GhostToken. Điều quan trọng cần lưu ý là tác động của lỗ hổng phụ thuộc rất nhiều vào quyền mà nạn nhân cấp cho các ứng dụng độc hại.

Lỗ hổng được phát hiện vào mùa hè năm 2022 và đã được xử lý vào tháng 4 năm nay. Giờ đây, các ứng dụng GCP OAuth đang chờ xóa sẽ xuất hiện trên trang “Apps with access to your account” - Ứng dụng có quyền truy cập vào tài khoản của bạn.

Thanh Phong

Tin liên quan

Tin mới nhất

HLV Tudor bị

HLV Tudor bị "xúi giục" để thay Kinsky, nói gì về việc thay thủ môn chấn động cúp C1?

Tottenham trải qua một đêm ác mộng tại sân Metropolitano khi thua đậm Atletico Madrid 2-5 ở lượt đi vòng 1/8 Champions League. Thủ môn Antonin Kinsky trở thành tâm điểm sau khi mắc hàng loạt sai lầm và bị thay ra chỉ sau 17 phút, trong bối cảnh xuất hiện đoạn video khiến nhiều CĐV nghi ngờ Cristian Romero đã tác động đến quyết định của HLV Igor Tudor.

Đôi lời cảm nhận khi đọc “Những lời ca chưa đủ”

Đôi lời cảm nhận khi đọc “Những lời ca chưa đủ”

Đọc “Những lời ca chưa đủ” - trường ca của nhà thơ Vĩnh Quang Lê viết về Đảng, viết về chân dung các lãnh tụ nổi tiếng đức độ, tài hoa. Tác phẩm ra đời khi tác giả còn rất trẻ, đọc lại vẫn ám ảnh, vẫn mang ý nghĩa của thời cuộc. Một đề tài bao hàm nhiều ý tưởng nhân văn sâu sắc. Một vấn đề trong đó ẩn chứa các tư tưởng lớn từ những khuynh hướng chính trị khác nhau

Lịch thi đấu tennis đơn nữ Indian Wells 2026 mới nhất

Lịch thi đấu tennis đơn nữ Indian Wells 2026 mới nhất

(Tin thể thao, tin tennis) Nội dung đơn nữ Indian Wells Open (BNP Paribas Open) diễn ra từ 5-16/3 tại Indian Wells Tennis Garden, quy tụ 96 tay vợt tranh tài ở hạng mục WTA 1000. 32 hạt giống được miễn vòng một, trong đó nhánh đấu hứa hẹn hấp dẫn với Aryna Sabalenka, Iga Swiatek, Coco Gauff và đương kim vô địch Mirra Andreeva, tạo nên cuộc đua nóng bỏng.

Kết quả thi đấu tennis đơn nam Indian Wells 2026 mới nhất

Kết quả thi đấu tennis đơn nam Indian Wells 2026 mới nhất

(Tin thể thao, tin tennis) Indian Wells 2026 khởi tranh sôi động với loạt trận đơn nam hấp dẫn. Các hạt giống hàng đầu như Alcaraz, Sinner, Djokovic đồng loạt ra sân, tạo nên những diễn biến đáng chú ý tại ATP Masters 1000 đầu tiên mùa giải.

Lịch thi đấu cúp bóng chuyền Hoa Lư 2026 mới nhất

Lịch thi đấu cúp bóng chuyền Hoa Lư 2026 mới nhất

(Tin thể thao, tin bóng chuyền) Cúp bóng chuyền Hoa Lư 2026 quy tụ 12 đội mạnh của bóng chuyền Việt Nam, tranh tài từ 18/3 đến 23/3 tại Ninh Bình. Kết quả bốc thăm chia bảng hứa hẹn nhiều trận đấu hấp dẫn ngay vòng bảng.