Изследовател по киберсигурност, известен под псевдонима BruteCat, разкри сериозна уязвимост в остарял механизъм за възстановяване на потребителско име в Google, която е позволявала разкриване на телефонни номера, свързани с конкретни профили, само чрез знанието на името на потребителя и част от телефонния номер.
Уязвимостта създава сериозни рискове от фишинг, социално инженерство и SIM суап атаки, особено когато се използва за комбинирано събиране на лични данни от различни източници.
Как е работила атаката
BruteCat е използвал стара версия на формата за възстановяване на потребителско име, предназначена за браузъри без JavaScript. Тази версия липсвала съвременни защити срещу злоупотреба, включително ефективно ограничаване на заявките и CAPTCHA механизми.
Формата е позволявала да се направи справка дали даден телефонен номер е свързан с определено профилно име чрез две последователни POST заявки. За да заобиколи ограничението по IP адрес, изследователят е използвал ротация на IPv6 адреси, позволяваща изпращането на милиони заявки от уникални адреси чрез /64 подсетки.
Инструменти и методология
BruteCat е създал собствен инструмент за брутфорс атаки – gpb, който автоматично:
-
Генерира реалистични телефонни номера по държави (с помощта на
libphonenumberот Google) -
Използва валидни BotGuard токени, извлечени от нормалната (JS-enabled) версия на формата
-
Бази данни за номерационни формати по региони
-
Headless Chrome скрипт за автоматизация
При скорост на атака от 40,000 заявки в секунда, американски номера биха могли да бъдат проверени за около 20 минути, а в страни като Холандия – за под 15 секунди.
Придобиване на email адреса и частичен номер
За да се стартира такава атака, обикновено е необходим имейл адресът на целта, който Google крие от 2024 г. BruteCat е открил метод да го получи чрез Looker Studio – като създаде документ и го „прехвърли“ на целевия Gmail. Това показва публичното име на потребителя, от което може да се изгради асоциация.
Допълнително, чрез функцията за възстановяване на акаунт, Google показва две цифри от регистрирания телефонен номер, което допълнително улеснява филтрирането на валидни комбинации. Други услуги като PayPal показват още повече цифри при възстановяване на пароли.
Рискове за потребителите
Разкриването на телефонен номер, асоцииран с Google акаунт, е сериозна заплаха за сигурността. Подобна информация може да бъде използвана в:
-
Vishing атаки (гласови фишинг обаждания с цел измама)
-
SIM swap атаки, при които нападател прехвърля мобилен номер на своя SIM карта, за да получи контрол над SMS-базирани двуфакторни кодове
-
Целенасочени фишинг кампании, използващи името, имейла и номера на жертвата
Действия от страна на Google
BruteCat е съобщил уязвимостта на Google на 14 април 2025 г. Първоначално компанията я е оценена като с нисък риск, но по-късно – на 22 май 2025 г., е прекласифицирана като уязвимост със средна тежест. Били са приложени междинни защитни мерки, а изследователят е получил награда от $5,000 чрез програмата за уязвимости на Google (VRP).
На 6 юни 2025 г., Google официално обяви, че вече напълно е премахната уязвимата форма, което прави вектора за атака неизползваем.
Въпреки че няма публична информация дали уязвимостта е била използвана злонамерено преди откриването ѝ, потенциалът ѝ за масови злоупотреби е безспорен.









