211service.com
Gmails sikkerhedshul kan føre til masseindsamling af konti
En teknik, der bruges af marketingfolk til at narre folk til at tilmelde sig gratis merchandise, kunne nemt geninstalleres som en motor til at høste et utal af Google-kontoadgangskoder. At løse problemet vil ikke være trivielt for Google, fordi udnyttelsen er grundlæggende for, hvordan Google giver brugerne mulighed for at gendanne adgangen til deres konti, når de mister eller glemmer deres adgangskoder.

Googles kontogendannelsesprocedure kan gøre det uklart for brugerne, at de giver hackere fuld adgang til deres konto
Mens andre har rapporteret om brugen af denne udnyttelse af individuelle hackere, tror jeg, at det, du læser nu, er den første beretning om, hvordan det kunne transformeres til en masse phishing-svindel, der kunne trække selv relativt sofistikerede brugere ud.
Hacket
For nylig modtog min kone og jeg begge, inden for en time efter hinanden, en tekst som denne:
Dit bidrag sidste måned har VINDET! Gå til http://xxxxxx Indtast din vinderkode: 1122 for at få dit GRATIS $1.000 Best Buy-gavekort!
Vores telefonnumre er næsten identiske, så det faktum, at vi begge fik denne tekst i løbet af kort tid, tyder på, at nogen automatisk sender den til hvert nummer i et bestemt område, en efter en. Hvilket ville gøre det til klassisk tekstspam, irriterende, men ikke farligt i sig selv.
URL'en i teksten går til denne hjemmeside, http://bestbuy.bestgiftcardsforu.com/ som beder om din e-mailadresse. Siden ser ud til at være tilknyttet (eller i det mindste linker til og låner tekst fra) MyRewardsClub.com . Jeg tror ikke, at disse mennesker er hackere, bare marketingfolk.
Men her er, hvordan hackere kunne omdanne denne markedsføringsordning til en adgangskodeindsamlingsordning: Når brugere har indtastet deres e-mail-adresse, hvis det er en gmail-adresse, kan hackere automatisk anmode Google om at sende en kontobekræftelseskode til mobiltelefonen til ejeren af den Gmail adresse. Dette er, hvad Google gør, når du fortæller, at du har glemt din adgangskode – en af de tre muligheder for at gendanne den er at få en bekræftelseskode sendt til det mobiltelefonnummer, der er knyttet til din konto.
For at brugeren kan gøre krav på sin belønning (i dette tilfælde et falsk gavekort på $1000), kunne webstedet derefter bede dem om at indtaste den bekræftelseskode, som Google sendte til brugerens telefon. Så snart siden har både en brugers Gmail-adresse og den bekræftelseskode, er spillet slut – hackere kan bruge koden til at logge ind på den konto og straks ændre adgangskoden, give dem adgang og låse brugeren ude af deres egen konto.
Andre eksempler på The Hack
Denne udnyttelse ser ud til at være netop den måde, en hacker fik adgang til en række konti i løbet af at få billeder til hjemmesiden Is Anyone Up, som beskrevet af Camille Dodero i en seneste indslag til Village Voice :
Er det virkelig så nemt at hacke en Gmail-konto? Se selv: Gå til Gmail-loginskærmen, og klik på det ofte ignorerede link under login-menuen. Kan du ikke få adgang til din konto? Tre muligheder vises; vælg Jeg har glemt min adgangskode. Indtast en Gmail-adresse – en hvilken som helst aktiv Gmail-adresse – og hvis der er et telefonnummer tilknyttet kontoen, får du yderligere tre muligheder, hvoraf den ene er Få en bekræftelseskode på min telefon. Du behøver ikke engang at kende telefonnummeret. Bare tryk på Fortsæt, og en ikke-relateret sekscifret kode vises i en tekst til kontoejerens telefon. Indtast den bekræftelseskode – et nummer, der let kan opnås af en maskerende e-svindler – og du er med. Det første, du bliver bedt om at gøre, er øjeblikkeligt at ændre din adgangskode og derved blokere den oprindelige ejer.
Med andre ord, hvis en hacker kun kender din Gmail-adresse og kan finde ud af, hvordan han får adgang til din telefon, er han allerede det meste af vejen i dit lort.
I tilfælde af hackeren, der indsamler billeder til Is Anyone Up, ser det ud til, at han eller hun chattede mål via Facebook.
En mere og mere almindelig phishing-ordning
Dette angreb er blevet brugt af andre og kan være udbredt. Lokesh Singh , en professionel hacker, beskriver på webstedet HackingLoops hvordan en af hans klienter blev offer for det samme hack , kun angriberen brugte Gchat til at overbevise offeret om at udlevere den bekræftelseskode, som Google havde sms'et til ham.
Hvad Google og dets brugere står over for, er med andre ord en phishing-ordning, der ser ud til at virke selv på relativt sofistikerede brugere, eller i det mindste den slags, der er smarte nok til ikke at klikke på tilfældige links i spam-e-mails. Men det, jeg beskrev i begyndelsen af dette stykke, tager potentielt dette angreb til et helt nyt niveau, ud over arbejdsintensive hacks af individuelle konti og ind i området for automatiseret, storstilet adgangskodeindsamling.
Det er fantastisk, at Google har en måde for brugere at gendanne adgang til deres Gmail-konti, der er afhængig af en sekundær enhed, som hackere næsten aldrig har adgang til - en brugers mobiltelefon. Det svage led er som altid mennesket, der allerede har adgang til alle deres formodet sikre berøringspunkter – brugeren selv. Måske kan dette angreb forhindres blot ved at øge bevidstheden om det ingen bør nogensinde, nogensinde udlevere deres Google-bekræftelseskode .