Biztonsági kutatók szerint az infólopó kártevők még a jelszavak megváltoztatása után is hozzáférhetnek az áldozatok kompromittált Google-fiókjaihoz.
A Google-fiókok biztonságának nulladik napi kihasználását először 2023 októberében ugratta meg a „PRISMA” néven ismert kiberbűnöző, azzal dicsekedve, hogy a technikával a jelszó megváltoztatása után is vissza lehet jelentkezni az áldozat fiókjába. Emellett új munkamenet-tokeneket is lehet vele generálni, hogy szükség esetén újra hozzáférjenek az áldozatok e-mailjeihez, felhőtárolóihoz stb.
Azóta az infólopó kártevők fejlesztői – úgy tűnik, elsősorban a Windowst célozva – folyamatosan implementálják az exploitot a kódjukba. A sebezhetőséggel visszaélő ismert kártevő-családok száma összesen hatra rúg, köztük a Lumma és a Rhadamanthys, míg az Eternity Stealer is dolgozik egy frissítésen, amelyet a közeljövőben fog kiadni. Azért hívják őket infólopóknak, mert ha egyszer már futnak az áldozat számítógépén, akkor munkához látnak, hogy a helyi gépen érzékeny információkat – például távoli asztali hitelesítő adatokat, webhelyek sütijeit és kriptotárcákat – találjanak, és azokat kiszivárogtassák a rosszindulatúak által üzemeltetett távoli szerverekre.
Hiba a Google OAuth-ban?
A CloudSEK szakértői azt mondják, hogy a kihasználás gyökerét a Google OAuth nem dokumentált „MultiLogin” végpontjában találták meg. Az exploit az áldozatok munkamenet-tokenjeinek ellopása körül forog. Vagyis a kártevő először megfertőzi az illető számítógépét – jellemzően egy rosszindulatú spam vagy egy kétes letöltés stb. révén –, majd átkutatja a gépet többek között a webböngésző munkamenet-sütik után, amelyeket a fiókokba való bejelentkezéshez lehet használni.
A munkamenet-sütik ideális esetben lejárnak, ami korlátozhatja hasznosságukat a fiókátvételi támadásokban. A közelmúltban történt esetek azonban – mint például az Okta októberi esete, amely a gyakran munkamenet-sütiket tartalmazó HAR-fájlok ellopásával járt –, bebizonyították, hogy a munkamenet eltérítések teljesen gyakorlatiasak, és komoly biztonsági incidensekhez vezethetnek.
Ezek a munkamenet-tokenek ezután exfiltrálódnak a rosszindulatú szoftverek üzemeltetői számára, hogy beléphessenek és eltéríthessék ezeket a fiókokat. Kiderült, hogy ezek a tokenek akkor is felhasználhatók a bejelentkezéshez, ha a felhasználó rájön, hogy veszélybe került, és megváltoztatja a Google jelszavát. Úgy tűnik, hogy a felhasználóknak teljesen ki kell jelentkezniük, és így érvényteleníteniük kell a munkamenet-tokenjeiket, hogy megakadályozzák a kihasználást.
A MultiLogin felelős a Google-fiókok szinkronizálásáért a különböző szolgáltatások között. Elfogadja a fiókazonosítók és auth-login tokenek vektorát az egyidejű munkamenetek kezeléséhez vagy a felhasználói profilok közötti váltáshoz. Az infólopó kártevő visszafejtése során kiderült, hogy a bejelentkezett Google-fiókok fiókazonosítói és auth-login tokenjei a Chrome-ban található WebData token_service táblájából származnak. Ez a tábla két oszlopot tartalmaz, amelyek kulcsfontosságúak az exploit működéséhez: service (tartalmazza a GAIA azonosítót) és encrypted_token. Ez utóbbit a Chrome helyi állapotfájljában tárolt kulcs segítségével dekódolják, amely a UserData könyvtárban található.
Az ellopott token:GAIA ID páros ezután a MultiLoginnal együtt arra használható, hogy a jelszavak visszaállítása után is folyamatosan újratermelje a Google szolgáltatási sütiket, és ezek segítségével lehessen bejelentkezni.
Pavan Karthick M, a CloudSEK fenyegetéselemző kutatója szerint a felfedezés a kiberbűnözők nagyfokú kifinomultságát bizonyítja. A Lumma esetében minden egyes token:GAIA azonosító párost titkosít a rosszindulatú szoftver, elfedve a mechanizmus finomabb részleteit. Egy újabb frissítésben azonban a Lumma SOCKS proxyt vezetett be, hogy megkerülje a Google IP-alapú token-újraépítési korlátozásait. Ezáltal a kártevő fejlesztői most már felfedik a kérések és válaszok egyes részleteit, ami potenciálisan visszafordítja a funkció belső működésének elrejtésére tett korábbi erőfeszítéseiket.
Karthick szerint a kártevő C2 és a MultiLogin közötti forgalom titkosítása csökkenti annak esélyét is, hogy a szabványos biztonsági intézkedések felismerjék a rosszindulatú tevékenységet, mivel a titkosított adatforgalmat nagyobb valószínűséggel hagyják figyelmen kívül. „Az exploit kulcskomponensének titkosítására vonatkozó taktikai döntés a fejlettebb, lopakodó kiberfenyegetések irányába történő szándékos elmozdulást mutatja. Ez változást jelez a rosszindulatú programok fejlesztésének színterén, ahol a hangsúly egyre inkább az exploit-módszerek elrejtésére és védelmére helyeződik, mint maguknak az exploitoknak a hatékonyságára.”, tette hozzá.
A Google közleménye
„A Google tudomást szerzett a közelmúltban érkezett jelentésekről, amelyek szerint egy rosszindulatú szoftvercsalád ellopja a munkamenet-tokent. A cookie-kat és tokeneket ellopó rosszindulatú szoftvereket tartalmazó támadások nem új keletűek; rendszeresen frissítjük védelmi rendszereinket az ilyen technikák ellen és a rosszindulatú szoftverek áldozatául esett felhasználók védelme érdekében. Ebben az esetben a Google intézkedéseket tett az észlelt veszélyeztetett fiókok biztosítására.
Fontos azonban megjegyezni egy tévhitet a jelentésekben, amely szerint az ellopott tokeneket és sütiket a felhasználó nem tudja visszavonni. Ez téves, mivel az ellopott munkamenetek érvényteleníthetők az érintett böngészőből való egyszerű kijelentkezéssel, vagy távolról visszavonhatók a felhasználói eszközök oldalán keresztül. Továbbra is figyelemmel kísérjük a helyzetet, és szükség szerint frissítéseket küldünk.
Addig is a felhasználóknak folyamatosan lépéseket kell tenniük a rosszindulatú programok eltávolítására a számítógépükről, és javasoljuk a Chrome-ban a Fokozott biztonságos böngészés bekapcsolását az adathalászat és a rosszindulatú programok letöltése elleni védelem érdekében.”
(forrás)







