Критическая дыра в Google: номер телефона любого пользователя можно было узнать за 20 минут

Независимый исследователь в области кибербезопасности обнаружил критическую уязвимость в системе Google, которая позволяла узнать номер телефона, привязанный к аккаунту для восстановления, без ведома владельца. С помощью скрипта исследователь смог получить номер телефона менее чем за 20 минут.

Критическая дыра в Google: номер телефона любого пользователя можно было узнать за 20 минут

Уязвимость, как поясняет издание TechCrunch, заключалась в использовании так называемой цепочки атак, включающей несколько этапов. С её помощью исследователь под ником Brutecat мог определить полное имя владельца аккаунта и обойти защиту от автоматизированных запросов, установленную Google для предотвращения злоупотреблений. После этого он перебирал возможные комбинации телефонных номеров в течение нескольких минут и определял правильный вариант.

Журналисты TechCrunch решили проверить, как всё это работает. Они создали новый аккаунт Google с ранее неиспользованным телефонным номером и передали Brutecat только адрес электронной почты. Через короткое время исследователь сообщил им точный номер, привязанный к учётной записи. Следующим этапом потенциальной атаки мог бы стать метод подмены SIM-карты (SIM-своп), при котором злоумышленник перехватывает контроль над номером телефона. После этого можно сбросить пароли практически во всех сервисах, где он указан.

Читать также:
Найден рецепт продления закона Мура: кремний «приправили» графеном и запекли при 300 °C

Проблема была решена в апреле после того, как исследователь сообщил о ней в Google. Представитель компании Кимберли Самра (Kimberly Samra) поблагодарила Brutecat за найденную уязвимость и отметила важность сотрудничества с экспертами по безопасности. В рамках программы поощрения за обнаруженные ошибки исследователь получил $5000.

Примечательно, что с учётом потенциального риска TechCrunch держал эту историю в тайне до тех пор, пока уязвимость не была устранена. По данным Google, на момент публикации статьи не было подтверждённых случаев использования данного эксплойта в реальных атаках.

НОВОЕ НА САЙТЕ

ФАС обязал МТС вернуть тарифы к уровню весны 2024 года и выплатить 3 млрд рублей

Оператор мобильной связи МТС согласился вернуть тарифы на уровень апреля и мая 2024 года, а также выплатить 3 млрд руб. в рамках нескольких программ. Абонентам будут предложены разные варианты возврата к старым тарифам. ...

«Алиса» не подслушивает чужих секретов, заверили в «Яндексе» — но как подстраховаться рассказали

Пока владелец устройства с виртуальным помощником на основе искусственного интеллекта «Алиса» не произнесёт активационного слова, это устройство не включит функцию распознавания человеческой речи и не передаст её в облако. Об этом РБК заявили в...

Sony разрешила оплачивать покупки в PS Store картами из стран без поддержки PSN — возможно, ненадолго

Портал PSprices, следящий за изменением цен в консольных цифровых магазинах, сообщил о расширении возможностей оплаты товаров в зарубежных регионах PlayStation Store. Hollow Knight: Silksong — песнь страданий и...

«Улыбка до ушей»: Amazon порадовала фанатов официальным трейлером второго сезона «Фоллаут»

Компания Amazon Prime Video решила выпуском нового трейлера подогреть ажиотаж вокруг второго сезона сериала «Фоллаут» по мотивам серии постапокалиптических ролевых игр Fallout от Bethesda Game Studios. Фитнес-браслет HUAWEI...

Rockstar подтвердила релиз Red Dead Redemption на PS5, Xbox Series X и S, Switch 2 и смартфонах — дата выхода и подробности улучшений

Вслед за сегодняшней утечкой (и не одной) разработчики из британской студии Rockstar Games подтвердили расширение платформенной географии своего ковбойского боевика с открытым миром Red Dead Redemption. Почему ИИ...