Новая атака на Gmail сохраняет доступ даже после выхода из всех устройств.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Один OAuth-токен может превратить почтовый ящик Gmail в инструмент для чтения чужой переписки, перехвата кодов подтверждения и атак на связанные сервисы. Исходный код цепочки уязвимостей с заявленными возможностями выставили на продажу на теневом форуме минимум за 10 тыс. долларов, сообщила компания BI.ZONE.
Продавец утверждает, что цепочка позволяет получить постоянный доступ к учетной записи Google, извлекать секреты TOTP из Google Authenticator, регистрировать passkey без физического устройства и отправлять письма от имени владельца аккаунта. Для захвата учетной записи злоумышленнику якобы достаточно одного OAuth-токена.
Доступ к Gmail API позволяет читать переписку, искать сообщения с кодами подтверждения, отправлять и удалять письма, а также изменять почтовые правила. Захваченный ящик открывает путь к другим сервисам, использующим электронную почту для входа или восстановления доступа.
OAuth-токен представляет собой разрешение, выдаваемое пользователем или администратором приложению для работы с определенными данными и функциями учетной записи. Злоумышленники могут похитить токен с широкими правами через фишинговую ссылку, скомпрометированное авторизованное приложение, зараженное устройство или уязвимость в цепочке OAuth.
Предполагаемая атака начинается с перенаправления жертвы или браузера на страницу авторизации приложения. Преступники также могут воспользоваться уже выданным OAuth-разрешением. После получения доступа злоумышленник сохраняет токен обновления, позволяющий запрашивать новые временные токены без повторного входа. Затем атакующий собирает переписку через Gmail API и использует почтовый ящик для рассылки сообщений от имени доверенного отправителя.
В BI.ZONE пояснили, что злоумышленники стремятся не только проникнуть в учетную запись, но и закрепиться через легитимные механизмы платформы. При соответствии заявленных возможностей действительности цепочка позволит сохранить доступ к аккаунту на уровне приложения даже после смены пароля или отзыва активных сессий.
Особую опасность представляет компрометация корпоративной почты. Доступ к рабочему ящику позволяет собирать конфиденциальную переписку, рассылать фишинговые сообщения и проводить BEC-атаки от имени доверенного пользователя. По данным BI.ZONE Mail Security, в 2025 году злоумышленники отправили в три раза больше фишинговых писем, чем годом ранее.
Атакующие все чаще применяют штатные механизмы доступа и предусмотренные платформами функции. Средствам защиты сложнее обнаруживать вредоносную активность, внешне напоминающую обычную работу авторизованного приложения.
Специалисты рекомендуют начинать обнаружение атаки с контроля OAuth-разрешений. Администраторам Google Workspace и Google Cloud следует централизованно отслеживать новые приложения, получившие доступ к Gmail, Google Drive, контактам или данным профиля. Повышенного внимания требуют запросы на gmail.send, gmail.compose, gmail.modify и mail.google.com, особенно при сочетании широких разрешений с офлайн-доступом.
После получения токена злоумышленник может менять параметры почтового ящика через Gmail API. В журналах Google Workspace следует искать операции чтения и отправки писем через API, создание фильтров и правил автоматической пересылки, назначение делегатов, изменение настроек IMAP и POP, массовое удаление сообщений или пометку писем как прочитанных.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Один OAuth-токен может превратить почтовый ящик Gmail в инструмент для чтения чужой переписки, перехвата кодов подтверждения и атак на связанные сервисы. Исходный код цепочки уязвимостей с заявленными возможностями выставили на продажу на теневом форуме минимум за 10 тыс. долларов, сообщила компания BI.ZONE.
Продавец утверждает, что цепочка позволяет получить постоянный доступ к учетной записи Google, извлекать секреты TOTP из Google Authenticator, регистрировать passkey без физического устройства и отправлять письма от имени владельца аккаунта. Для захвата учетной записи злоумышленнику якобы достаточно одного OAuth-токена.
Доступ к Gmail API позволяет читать переписку, искать сообщения с кодами подтверждения, отправлять и удалять письма, а также изменять почтовые правила. Захваченный ящик открывает путь к другим сервисам, использующим электронную почту для входа или восстановления доступа.
OAuth-токен представляет собой разрешение, выдаваемое пользователем или администратором приложению для работы с определенными данными и функциями учетной записи. Злоумышленники могут похитить токен с широкими правами через фишинговую ссылку, скомпрометированное авторизованное приложение, зараженное устройство или уязвимость в цепочке OAuth.
Предполагаемая атака начинается с перенаправления жертвы или браузера на страницу авторизации приложения. Преступники также могут воспользоваться уже выданным OAuth-разрешением. После получения доступа злоумышленник сохраняет токен обновления, позволяющий запрашивать новые временные токены без повторного входа. Затем атакующий собирает переписку через Gmail API и использует почтовый ящик для рассылки сообщений от имени доверенного отправителя.
В BI.ZONE пояснили, что злоумышленники стремятся не только проникнуть в учетную запись, но и закрепиться через легитимные механизмы платформы. При соответствии заявленных возможностей действительности цепочка позволит сохранить доступ к аккаунту на уровне приложения даже после смены пароля или отзыва активных сессий.
Особую опасность представляет компрометация корпоративной почты. Доступ к рабочему ящику позволяет собирать конфиденциальную переписку, рассылать фишинговые сообщения и проводить BEC-атаки от имени доверенного пользователя. По данным BI.ZONE Mail Security, в 2025 году злоумышленники отправили в три раза больше фишинговых писем, чем годом ранее.
Атакующие все чаще применяют штатные механизмы доступа и предусмотренные платформами функции. Средствам защиты сложнее обнаруживать вредоносную активность, внешне напоминающую обычную работу авторизованного приложения.
Специалисты рекомендуют начинать обнаружение атаки с контроля OAuth-разрешений. Администраторам Google Workspace и Google Cloud следует централизованно отслеживать новые приложения, получившие доступ к Gmail, Google Drive, контактам или данным профиля. Повышенного внимания требуют запросы на gmail.send, gmail.compose, gmail.modify и mail.google.com, особенно при сочетании широких разрешений с офлайн-доступом.
После получения токена злоумышленник может менять параметры почтового ящика через Gmail API. В журналах Google Workspace следует искать операции чтения и отправки писем через API, создание фильтров и правил автоматической пересылки, назначение делегатов, изменение настроек IMAP и POP, массовое удаление сообщений или пометку писем как прочитанных.
- Источник новости
- www.securitylab.ru