Kiberdələduzlar Gmail korporativ elektron poçt hesablarına giriş əldə etmək üçün yeni üsuldan istifadə etməyə başlayıblar. Bu üsul sayəsində onlar istifadəçinin parolunu sındırmadan elektron məktubları oxuya və digər Google xidmətlərindəki məlumatlara uzun müddət diqqət çəkmədən çıxış əldə edə bilirlər.
Hücum mexanizmi üçüncü tərəf tətbiqlərinin Google API vasitəsilə xidmətlərə giriş icazəsi istəməsi zamanı işə düşür. Məsələn, istifadəçi mobil telefondakı təqvimi elektron poçtla sinxronlaşdırmaq istədikdə OAuth tokeni tələb olunur.
Kibercinayətkarlar bu məqsədlə Umbrij adlı alət hazırlayıblar. Bu proqram qurbanın elektron poçtuna, bulud yaddaşına, kontaktlarına və digər resurslarına tam giriş icazəsi tələb edə bilir.
Kaspersky Laboratoriyasının məlumatına görə, istifadəçi Gmail hesabından çıxış etmədikdə brauzer onun avtorizasiya sessiyasını yadda saxlayır və hücum edənlər bundan istifadə edirlər. Onlar brauzerin ayrıca nüsxəsini işə salır, sazlama (debug) portu vasitəsilə ona qoşulur və mövcud sessiya çərçivəsində hesab resurslarına giriş üçün sorğular göndərirlər. Beləliklə, istifadəçi adı və parolun yenidən daxil edilməsinə ehtiyac qalmır.
Bu cür hücum hesabın elektron poçt və ya digər üçüncü tərəf xidmətləri ilə sinxronlaşdırılması zamanı baş verə bilər.
Ənənəvi fişinq hücumlarında məqsəd istifadəçinin login və parolunu əldə etməkdir. Yeni üsul isə artıq açıq olan sessiyadan istifadə edir. Əgər əməkdaş Chromium əsaslı brauzerdə Google hesabından çıxış etməyibsə, proqram sazlama portu vasitəsilə brauzerə qoşulur və istifadəçinin adından OAuth tokeni əldə edir.
Diqqət çəkməmək üçün Umbrij özünü Google Workspace-in Outlook-la miqrasiya və sinxronizasiya kimi rəsmi tətbiqləri kimi təqdim edir. Nəticədə sorğular adi sistem trafiki arasında itib gedir.
Bu zaman istifadəçi üçün heç bir adi xəbərdarlıq yaranmır:
- yeni cihazdan giriş barədə bildiriş gəlmir;
- iki mərhələli təsdiqləmə tələb olunmur;
- parolun dəyişdirilməsi ilə bağlı xəbərdarlıq göstərilmir.
OAuth tokeni yalnız istifadəçi onu əl ilə ləğv etdikdə qüvvədən düşür. Parolun dəyişdirilməsi isə aktiv sessiyanı hər zaman dayandırmır. Nəticədə elektron məktubların, təqvimin, kontaktların və Google Drive fayllarının oxunması həftələrlə davam edə bilər.
Mütəxəssislərin fikrincə, belə hücum zamanı aşağıdakı əlamətlər şübhə doğurmalıdır:
- yeni və ya qeyri-adi OAuth icazələrinin verilməsi;
- API sorğularının vaxtı, IP ünvanları və ya həcmi üzrə qeyri-adi aktivlik;
- brauzerin uzaqdan sazlama parametrləri ilə arxa planda işə salınması.
İTMO Universitetinin elmi əməkdaşı Nikolay Yeritenko istifadəçilərə yad və ya ictimai kompüterlərdə Google hesabından mütləq çıxış etməyi tövsiyə edir. O, həmçinin hesaba qoşulmuş tətbiqlərin siyahısını mütəmadi yoxlamağı, brauzeri və antivirus proqramını daim yeniləməyi məsləhət görür. Çünki bu hücumların başlanğıc nöqtəsi adətən zərərli proqramla yoluxmuş cihaz olur.
Angara Security şirkətinin kibertəhlükəsizlik üzrə eksperti Nikolay Dolqov vurğulayır ki, belə hücumlarda istifadəçiyə tanış olan xəbərdarlıq siqnalları olmur. Onun sözlərinə görə, Google hesabının təhlükəsizlik bölməsində yerləşən "Hesaba çıxışı olan üçüncü tərəf tətbiqləri" siyahısını mütəmadi yoxlamaq, xüsusilə də elektron poçta və kontaktlara tam giriş icazəsi istəyən naməlum tətbiqlərə diqqət yetirmək vacibdir.
MONETAR.AZ