Новое вредоносное ПО использует уязвимости паролей Google после их смены.
Серьезная угроза безопасности! Новое вредоносное ПО использует ключи доступа Google для кражи ваших учетных записей, даже после того, как вы сбросили пароль. Узнайте подробности и как защитить себя.
Самое важное, что вам нужно знать
- Парольные ключи устойчивы к фишингу, но создание злоумышленником собственного закрытого ключа на принадлежащем ему устройстве гарантирует доступ к учетной записи.
- Просто сменить пароль и завершить сеансы после взлома аккаунта с помощью кодового замка недостаточно; необходима тщательная проверка аккаунта.
- После взлома учетную запись следует проверить на наличие несанкционированных паролей, вредоносных фильтров Gmail, изменений доступа, отзыва привилегий OAuth и удаления методов аутентификации, зарегистрированных злоумышленником.
- Инструмент iAuthFlow v2, доступный на российских форумах, позволяет злоумышленникам оставаться в почтовых аккаунтах.
- Этот инструмент использует фишинг для получения учетных данных для входа в систему, а затем тайно создает ключи доступа, контролируемые злоумышленником, чтобы обеспечить постоянный доступ.
- Меры защиты включают проверку паролей, кодов OAuth, правил рассылки почты и удаление несанкционированных маршрутов.
Специалисты по информационной безопасности обнаружили новый набор вредоносных программ, позволяющих злоумышленникам повторно входить в скомпрометированные учетные записи электронной почты даже после смены пароля и завершения всех сеансов.

Согласно новому отчету экспертов по кибербезопасности из компании Abnormal, получивших копию инструмента для анализа, в настоящее время он продается на российских форумах в даркнете по цене более 2 10,000 долларов.
Эта вредоносная программа в основном функционирует как инструмент фишинга, пытаясь обманом заставить пользователей войти в свои учетные записи Google , Microsoft , iCloud или LinkedIn. После входа в систему учетные данные передаются злоумышленникам, которые затем сами входят в эти учетные записи. После этого инструмент на несколько секунд отображает страницу «Обработка», в то время как в фоновом режиме незаметно генерируется новый пароль.
Как защититься от iAuthFlow v2
Ключ доступа — это альтернативный метод аутентификации, часто называемый «убийцей паролей». Эти ключи используют шифрование на устройстве, позволяя пользователям входить в систему с помощью отпечатка пальца, распознавания лица или PIN-кода устройства.
Поскольку закрытый ключ никогда не покидает устройство, он устойчив к фишингу. Однако, если злоумышленнику удастся сгенерировать собственный закрытый ключ на принадлежащем ему устройстве, доступ к учетной записи практически гарантирован.
Вместе с анонсом инструментария был представлен видеодемонстрация его работы. В демонстрации iAuthFlow v2 сгенерировал пароль через шесть секунд после аутентификации.
Однако создание пароля — это не совсем простой процесс, и он может столкнуться с некоторыми препятствиями, как намекает Abnormal, отмечая, что Google , например, может потребовать дополнительной проверки личности, прежде чем разрешить изменение.
Как правило, при взломе почтового аккаунта злоумышленником достаточно завершить все сеансы и сменить пароль.
В этом случае, однако, пользователям следует сделать следующее: проверить учетную запись на наличие признаков компрометации, включая несанкционированные пароли или ключи безопасности, вредоносные фильтры Gmail и правила пересылки, изменения в правах восстановления и делегированном доступе, а также несанкционированные приложения, как предлагает Abnormal.
Они также должны отозвать соответствующие привилегии и токены OAuth, изучить доступные события аудита входа в систему, правила обработки почты, двухфакторную аутентификацию, пароли, OAuth и, наконец, убедиться, что все методы аутентификации, зарегистрированные злоумышленником, были удалены.
Комментарии закрыты.