Открита уязвимост позволяваше брутфорс атака за разкриване на телефонни номера, свързани с Google акаунти

Изследовател по киберсигурност, известен под псевдонима BruteCat, разкри сериозна уязвимост в остарял механизъм за възстановяване на потребителско име в Google, която е позволявала разкриване на телефонни номера, свързани с конкретни профили, само чрез знанието на името на потребителя и част от телефонния номер.

Уязвимостта създава сериозни рискове от фишинг, социално инженерство и SIM суап атаки, особено когато се използва за комбинирано събиране на лични данни от различни източници.

Как е работила атаката

BruteCat е използвал стара версия на формата за възстановяване на потребителско име, предназначена за браузъри без JavaScript. Тази версия липсвала съвременни защити срещу злоупотреба, включително ефективно ограничаване на заявките и CAPTCHA механизми.

Формата е позволявала да се направи справка дали даден телефонен номер е свързан с определено профилно име чрез две последователни POST заявки. За да заобиколи ограничението по IP адрес, изследователят е използвал ротация на IPv6 адреси, позволяваща изпращането на милиони заявки от уникални адреси чрез /64 подсетки.

Инструменти и методология

BruteCat е създал собствен инструмент за брутфорс атаки – gpb, който автоматично:

  • Генерира реалистични телефонни номера по държави (с помощта на libphonenumber от Google)

  • Използва валидни BotGuard токени, извлечени от нормалната (JS-enabled) версия на формата

  • Бази данни за номерационни формати по региони

  • Headless Chrome скрипт за автоматизация

При скорост на атака от 40,000 заявки в секунда, американски номера биха могли да бъдат проверени за около 20 минути, а в страни като Холандия – за под 15 секунди.

Придобиване на email адреса и частичен номер

За да се стартира такава атака, обикновено е необходим имейл адресът на целта, който Google крие от 2024 г. BruteCat е открил метод да го получи чрез Looker Studio – като създаде документ и го „прехвърли“ на целевия Gmail. Това показва публичното име на потребителя, от което може да се изгради асоциация.

Допълнително, чрез функцията за възстановяване на акаунт, Google показва две цифри от регистрирания телефонен номер, което допълнително улеснява филтрирането на валидни комбинации. Други услуги като PayPal показват още повече цифри при възстановяване на пароли.

Рискове за потребителите

Разкриването на телефонен номер, асоцииран с Google акаунт, е сериозна заплаха за сигурността. Подобна информация може да бъде използвана в:

  • Vishing атаки (гласови фишинг обаждания с цел измама)

  • SIM swap атаки, при които нападател прехвърля мобилен номер на своя SIM карта, за да получи контрол над SMS-базирани двуфакторни кодове

  • Целенасочени фишинг кампании, използващи името, имейла и номера на жертвата

Действия от страна на Google

BruteCat е съобщил уязвимостта на Google на 14 април 2025 г. Първоначално компанията я е оценена като с нисък риск, но по-късно – на 22 май 2025 г., е прекласифицирана като уязвимост със средна тежест. Били са приложени междинни защитни мерки, а изследователят е получил награда от $5,000 чрез програмата за уязвимости на Google (VRP).

На 6 юни 2025 г., Google официално обяви, че вече напълно е премахната уязвимата форма, което прави вектора за атака неизползваем.

Въпреки че няма публична информация дали уязвимостта е била използвана злонамерено преди откриването ѝ, потенциалът ѝ за масови злоупотреби е безспорен.

По материали от Интернет

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy