Критическая дыра в Google: номер телефона любого пользователя можно было узнать за 20 минут

Независимый исследователь в области кибербезопасности обнаружил критическую уязвимость в системе Google, которая позволяла узнать номер телефона, привязанный к аккаунту для восстановления, без ведома владельца. С помощью скрипта исследователь смог получить номер телефона менее чем за 20 минут.

Критическая дыра в Google: номер телефона любого пользователя можно было узнать за 20 минут

Уязвимость, как поясняет издание TechCrunch, заключалась в использовании так называемой цепочки атак, включающей несколько этапов. С её помощью исследователь под ником Brutecat мог определить полное имя владельца аккаунта и обойти защиту от автоматизированных запросов, установленную Google для предотвращения злоупотреблений. После этого он перебирал возможные комбинации телефонных номеров в течение нескольких минут и определял правильный вариант.

Журналисты TechCrunch решили проверить, как всё это работает. Они создали новый аккаунт Google с ранее неиспользованным телефонным номером и передали Brutecat только адрес электронной почты. Через короткое время исследователь сообщил им точный номер, привязанный к учётной записи. Следующим этапом потенциальной атаки мог бы стать метод подмены SIM-карты (SIM-своп), при котором злоумышленник перехватывает контроль над номером телефона. После этого можно сбросить пароли практически во всех сервисах, где он указан.

Читать также:
Названа дата «спасения» застрявших на МКС астронавтов NASA

Проблема была решена в апреле после того, как исследователь сообщил о ней в Google. Представитель компании Кимберли Самра (Kimberly Samra) поблагодарила Brutecat за найденную уязвимость и отметила важность сотрудничества с экспертами по безопасности. В рамках программы поощрения за обнаруженные ошибки исследователь получил $5000.

Примечательно, что с учётом потенциального риска TechCrunch держал эту историю в тайне до тех пор, пока уязвимость не была устранена. По данным Google, на момент публикации статьи не было подтверждённых случаев использования данного эксплойта в реальных атаках.

НОВОЕ НА САЙТЕ

Новак примет участие в Ташкентском международном инвестиционном форуме

Дзен Вице-премьер России Александр Новак примет во вторник участие в четвертом Ташкентском международном инвестиционном форуме (TIIF-2025), который пройдет 10-12 июня, сообщили РИА Новости в секретариате вице-премьера. "Завтра Александр Валентинович примет участие и выступит на...

В РВИО рассказали, что сорвало планы Черчилля по нападению на СССР

Дзен Группа советских оккупационных войск в Германии в первые месяцы своего создания после окончания Великой Отечественной войны смогла противостоять замыслу британского премьер-министра Уинстона Черчилля, намеревавшегося реализовать планы операции "Немыслимое" по нападению на СССР, кроме...

Рютте напугал страны НАТО предложением выучить русский язык

Дзен Генеральный секретарь НАТО Марко Рютте пугает страны НАТО, утверждая, что если они не поднимут военные расходы до 5% ВВП, то им стоит выучить русский язык. "Если вы не повысите (расходы на милитаризацию -...

В Эстонии признали, что стране придется выстраивать дипотношения с Россией

Дзен Президент Эстонии Алар Карис признал, что после окончания конфликта на Украине нужно будет вернуться к выстраиванию дипломатических отношений с Россией. "Война закончится, и Россия тогда станет нашим соседом. Вероятно, надо создать некоторое доверие...

США пытаются навязать Европе грязный газ, говорится в докладе

Дзен США пытаются навязать Европе грязный газ, перечеркивая экологические усилия европейцев, говорится в докладе "РИА Новости Аналитика" "Сланцевая революция в США – крупнейшая непризнанная экологическая проблема в мире". "Крайне большой "углеродный след" добываемых в...