Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này

Các ứng dụng “ẩn thân” đã cấp quyền truy cập vĩnh viễn vào dữ liệu người dùng của Google.

Theo TechRadar, các nhà nghiên cứu cho biết nền tảng điện toán đám mây Google Cloud Platform (GCP) đang tồn tại lỗ hổng zero-day cho phép các tác nhân đe dọa truy cập vào tài khoản của người dùng và có khả năng đánh cắp tất cả dữ liệu của các dịch vụ Gmail, Drive, Docs, Photos, …

Theo đó, các chuyên gia từ Astrix Security nhận thấy rằng kẻ đe dọa có thể tạo ra các ứng dụng độc hại trên Google Cloud Platform và quảng cáo ứng dụng đó qua Google Marketplace hoặc nhà cung cấp bên thứ ba.

Nếu người dùng cài đặt ứng dụng, cấp phép và liên kết ứng dụng đó với mã token OAuth, họ sẽ cấp cho những kẻ tấn công quyền truy cập vào tài khoản Google của họ.

Tài khoản Google bị tấn công và chiếm quyền điều khiển bởi lỗ hổng nguy hiểm này - 1

Tài khoản Google có nguy bị tấn công bởi lỗ hổng GhostToken.

Sau đó, các tin tặc có thể “phù phép” cho ứng dụng trở nên “tàng hình” và ẩn nó khỏi trang quản lý ứng dụng của Google, khiến nạn nhân không thể giải quyết lỗ hổng. Phương pháp “ẩn” ứng dụng chính là nơi chứa lỗ hổng zero-day, bằng cách xóa dự án GCP được liên kết, những kẻ tấn công sẽ khiến ứng dụng chuyển sang trạng thái “đang chờ xóa” và do đó nó sẽ ẩn đi trên trang quản lý ứng dụng.

Các nhà nghiên cứu cho biết: “Vì đây là nơi duy nhất người dùng Google có thể xem các ứng dụng và thu hồi quyền truy cập của chúng, nên lỗ hổng cũng khiến ứng dụng độc hại không thể bị xóa khỏi tài khoản Google”.

Sau này, bất cứ khi nào những kẻ tấn công thấy thích hợp, chúng có thể khôi phục dự án GCP, nhận token mới và truy xuất dữ liệu từ tài khoản của nạn nhân. Thậm chí, sau khi đạt được mục đích, chúng nhanh chóng ẩn ứng dụng một lần nữa để khôi phục trạng thái không thể xóa. Nói cách khác, tài khoản của người dùng hoàn toàn nằm gọn trong tay của kẻ xấu.

Lỗ hổng này được Astrix Security gọi là GhostToken. Điều quan trọng cần lưu ý là tác động của lỗ hổng phụ thuộc rất nhiều vào quyền mà nạn nhân cấp cho các ứng dụng độc hại.

Lỗ hổng được phát hiện vào mùa hè năm 2022 và đã được xử lý vào tháng 4 năm nay. Giờ đây, các ứng dụng GCP OAuth đang chờ xóa sẽ xuất hiện trên trang “Apps with access to your account” - Ứng dụng có quyền truy cập vào tài khoản của bạn.

Thanh Phong

Tin liên quan

Tin mới nhất

Triển khai “Cuộc thi chính luận về bảo vệ nền tảng tư tưởng của Đảng lần thứ Sáu, năm 2026”

Triển khai “Cuộc thi chính luận về bảo vệ nền tảng tư tưởng của Đảng lần thứ Sáu, năm 2026”

Quán triệt, triển khai quan điểm chỉ đạo của Đại hội đại biểu toàn quốc lần thứ XIV của Đảng, để tiếp tục và liên tục khơi dậy mạnh mẽ khát vọng phát triển dân tộc hùng cường trong kỷ nguyên mới, bảo vệ vững chắc nền tảng tư tưởng của Đảng, bảo vệ Đảng và tương lai đất nước; Ban Chỉ đạo 35 Trung ương phân công Học viện Chính trị quốc gia Hồ Chí Minh chủ trì, phố

Giới thiệu văn hóa Việt Nam ra nước ngoài trường hợp “Gánh gánh gồng gồng” của Xuân Phượng

Giới thiệu văn hóa Việt Nam ra nước ngoài trường hợp “Gánh gánh gồng gồng” của Xuân Phượng

Văn hóa không chỉ là yếu tố lưu giữ, duy trì và phát triển văn hóa dân tộc mà còn là nhịp cầu gắn kết giữa các quốc gia nhằm hướng tới sự hòa hợp, hiểu biết về con người và văn hóa của các vùng miền, lãnh thổ trong quá trình giao lưu, đổi mới và hội nhập quốc tế. Một trong những nhân vật hết lòng vì sự nghiệp trao đổi văn hóa nói trên là nhà văn, đạo diễn phim tài liệu, nhà

Công nhận thêm 30 bảo vật quốc gia

Công nhận thêm 30 bảo vật quốc gia

Phó Thủ tướng Chính phủ Mai Văn Chính ký Quyết định số 236/QĐ-TTg ngày 03/02/2026 về việc công nhận bảo vật quốc gia (Đợt 14), theo Cổng thông tin Bộ VHTTDL.

Nhà thơ Nguyễn Thanh Kim: Đi suốt cuộc đời để trở về nguồn cội

Nhà thơ Nguyễn Thanh Kim: Đi suốt cuộc đời để trở về nguồn cội

Tôi và nhà thơ Nguyễn Thanh Kim quen biết nhau chừng 1/4 thế kỷ kể từ khi hai chúng tôi về cùng làm việc với nhau ở báo Sức khỏe & Đời sống (Bộ Y tế) cho đến khi cả hai đều nghỉ hưu ở bản báo này. Ngoài nghề làm báo, Nguyễn Thanh Kim còn có nghiệp thơ văn. Đến nay, theo tôi biết, ông đã có 40 đầu sách cá nhân và in chung. Riêng thơ, ông cũng đã có chừng 20 tập, còn lại là sách biên soạn

Lịch thi đấu tuyển futsal Việt Nam, lịch thi đấu futsal châu Á 2026

Lịch thi đấu tuyển futsal Việt Nam, lịch thi đấu futsal châu Á 2026

Vòng chung kết futsal châu Á 2026 chính thức khởi tranh tại Indonesia từ ngày 27/1, với lịch thi đấu dày đặc trải dài từ vòng bảng đến chung kết. Trong đó, hành trình của tuyển futsal Việt Nam ở bảng B được người hâm mộ đặc biệt chờ đợi, khi thầy trò HLV Diego Giustozzi sẽ lần lượt chạm trán những đối thủ quen mặt của khu vực.

Kết quả thi đấu tuyển futsal Việt Nam, kết quả futsal châu Á 2026

Kết quả thi đấu tuyển futsal Việt Nam, kết quả futsal châu Á 2026

Những kết quả của vòng chung kết futsal châu Á 2026 sẽ mang đến nhiều diễn biến hấp dẫn tại Jakarta (Indonesia từ 27/1), nơi các ứng viên hàng đầu đồng loạt ra sân. Đáng chú ý, các trận đấu có sự góp mặt của tuyển futsal Việt Nam luôn thu hút sự quan tâm lớn, bởi mỗi kết quả đều ảnh hưởng trực tiếp tới cục diện bảng đấu.