Изследовател по киберсигурност, известен под псевдонима BruteCat, разкри сериозна уязвимост в остарял механизъм за възстановяване на потребителско име в Google, която е позволявала разкриване на телефонни номера, свързани с конкретни профили, само чрез знанието на името на потребителя и част от телефонния номер.

Уязвимостта създава сериозни рискове от фишинг, социално инженерство и SIM суап атаки, особено когато се използва за комбинирано събиране на лични данни от различни източници.

Как е работила атаката

BruteCat е използвал стара версия на формата за възстановяване на потребителско име, предназначена за браузъри без JavaScript. Тази версия липсвала съвременни защити срещу злоупотреба, включително ефективно ограничаване на заявките и CAPTCHA механизми.

Формата е позволявала да се направи справка дали даден телефонен номер е свързан с определено профилно име чрез две последователни POST заявки. За да заобиколи ограничението по IP адрес, изследователят е използвал ротация на IPv6 адреси, позволяваща изпращането на милиони заявки от уникални адреси чрез /64 подсетки.

Инструменти и методология

BruteCat е създал собствен инструмент за брутфорс атаки – gpb, който автоматично:

  • Генерира реалистични телефонни номера по държави (с помощта на libphonenumber от Google)

  • Използва валидни BotGuard токени, извлечени от нормалната (JS-enabled) версия на формата

  • Бази данни за номерационни формати по региони

  • Headless Chrome скрипт за автоматизация

При скорост на атака от 40,000 заявки в секунда, американски номера биха могли да бъдат проверени за около 20 минути, а в страни като Холандия – за под 15 секунди.

Придобиване на email адреса и частичен номер

За да се стартира такава атака, обикновено е необходим имейл адресът на целта, който Google крие от 2024 г. BruteCat е открил метод да го получи чрез Looker Studio – като създаде документ и го „прехвърли“ на целевия Gmail. Това показва публичното име на потребителя, от което може да се изгради асоциация.

Допълнително, чрез функцията за възстановяване на акаунт, Google показва две цифри от регистрирания телефонен номер, което допълнително улеснява филтрирането на валидни комбинации. Други услуги като PayPal показват още повече цифри при възстановяване на пароли.

Рискове за потребителите

Разкриването на телефонен номер, асоцииран с Google акаунт, е сериозна заплаха за сигурността. Подобна информация може да бъде използвана в:

  • Vishing атаки (гласови фишинг обаждания с цел измама)

  • SIM swap атаки, при които нападател прехвърля мобилен номер на своя SIM карта, за да получи контрол над SMS-базирани двуфакторни кодове

  • Целенасочени фишинг кампании, използващи името, имейла и номера на жертвата

Действия от страна на Google

BruteCat е съобщил уязвимостта на Google на 14 април 2025 г. Първоначално компанията я е оценена като с нисък риск, но по-късно – на 22 май 2025 г., е прекласифицирана като уязвимост със средна тежест. Били са приложени междинни защитни мерки, а изследователят е получил награда от $5,000 чрез програмата за уязвимости на Google (VRP).

На 6 юни 2025 г., Google официално обяви, че вече напълно е премахната уязвимата форма, което прави вектора за атака неизползваем.

Въпреки че няма публична информация дали уязвимостта е била използвана злонамерено преди откриването ѝ, потенциалът ѝ за масови злоупотреби е безспорен.

Източник: По материали от Интернет

Подобни публикации

21 юни 2025

BitoPro обвини севернокорейската група Lazarus ...

Тайванската криптоборса BitoPro обвинява групата Lazarus за кражбат...
21 юни 2025

Microsoft разследва проблем с търсенето в OneDrive

Microsoft съобщи, че разследва продължаващ проблем, който засяга фу...
21 юни 2025

Cloudflare неутрализира най-голямата DDoS атака...

През май 2025 г. Cloudflare – един от водещите световни доставчици ...
21 юни 2025

Атака срещу Aflac разкрива мащабна киберкримина...

Американската застрахователна компания Aflac потвърди, че е станала...
21 юни 2025

Зловредният софтуер Godfather се завръща с нова...

Godfather, нова версия на Android зловреден софтуер, използва вирту...
21 юни 2025

Министерството на правосъдието на САЩ конфискув...

Министерството на правосъдието на САЩ конфискува криптовалута на ст...

Microsoft затяга сигурността

Microsoft предприема цялостна стратегия за засилване на сигурността...
21 юни 2025

OpenAI подготвя интеграция с Google услуги и пр...

OpenAI се готви за следващата голяма крачка в развитието на ChatGPT...

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...
Бъдете социални
Още по темата
16/06/2025

Глобалното прекъсване на ус...

Големият срив на Google Cloud в...
05/06/2025

Google и Чили ще изградят п...

Чили и технологичният гигант Google подписаха...
02/06/2025

Google прекратява доверието...

Google обяви, че от 1 август...
Последно добавени
21/06/2025

BitoPro обвини севернокорей...

Тайванската криптоборса BitoPro обвинява групата Lazarus...
21/06/2025

Microsoft разследва проблем...

Microsoft съобщи, че разследва продължаващ проблем,...
21/06/2025

Cloudflare неутрализира най...

През май 2025 г. Cloudflare –...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!