Den senaste veckan så har miljontals användare fått falska länkar från Gmail-konton med inbjudningar att se och öppna dokument via Google Docs. Det här är en typ av attack som Google varnades för redan för sex år sedan.
Attacken går via ett Gmail-konto och appar och program som ges tillgång till kontot. Det handlar om det som kallas “OAuth authorization process”. Det kan liknas vid när du ger en app eller program tillgång till ditt Facebook-konto eller ditt Twitter-konto.
I det här aktuella fallet så har en falsk app, Google Docs, använts för att skaffa obehörig tillgång till Gmailkonton och för att stjäla information, däribland din adressbok.
Varning
Redan för sex år sedan så varnade André DeMarre just för en sådan attack där användare lurades att bevilja en falsk app med ett trovärdigt namn tillgång till ett konto.
Imagine someone registers a client application with an OAuth service,
let’s call it Foobar, and he names his client app “Google, Inc.”. The
Foobar authorization server will engage the user with “Google, Inc. is
requesting permission to do the following.” The resource owner might
reason, “I see that I’m legitimately on the https://www.foobar.com
site, and Foobar is telling me that Google wants permission. I trust
Foobar and Google, so I’ll click Allow.”
André DeMarré säger också att han kontaktade Google, direkt, 2012 och att han också hade en lösning på problemet. Gjordes en kontroll av appen, den som utvecklat appen och om det kontrollerades att den påstådda appen verkligen kom ifrån det uppgivna bolaget så skulle det inte gå att lura användare med falska appar som utger sig att komma från exempelvis Google.
Skugga
Varningen till trots så är jag inte övertygad om att någon skugga ska falla över Google. Sökjätten reagerade snabbt på attacken och agerade mycket snabbt. Visst, Google fick en varning och fick en beskrivning om en i det närmaste identisk attack för sex år sedan men i allt arbete, även säkerhetsarbete, så görs övervägande om vad som ska byggas och utvecklas och hur. Med facit i hand är det lätt att konstatera att det gick att genomföra en attack men det tog samtidigt sex år innan någon gjorde det.
0 kommentarer