Discussione Malware Exploit Nuova falla negli account google, possibile accesso da terze parti senza password

TheWorm91

Helper
31 Marzo 2022
428
49
204
317
Per chi non lo sapesse lo scorso ottobre è stato divulgato tramite Telegram un exploit in grado di sfruttare i cookie di terze parti per ottenere accessi non autorizzati ai dati privati degli utenti google.
È molto preoccupante il fatto che questo malware riesce a recuperare i cookie di autenticazione di Google, consentendo di bypassare anche l'autenticazione a due fattori...
Il malware riesce quindi a mantenere un accesso continuo all'account google anche in caso di password reset da parte dell'utente legittimo.
Nel frattempo Google è al lavoro per aggiornare Chrome per proteggere gli utenti dalla vulnerabilità e ha rilasciato queste dichiarazioni: "We routinely upgrade our defences against such techniques and to secure users who fall victim to malware. In this instance, Google has taken action to secure any compromised accounts detected"
"Users should continually take steps to remove any malware from their computer, and we recommend turning on Enhanced Safe Browsing in Chrome to protect against phishing and malware downloads"
Secondo quanto riportato da CloudSEK lo script malevolo che è in grado di ottenere i cookie di autenticazione è stato incorporato nell'infostealer Lumma.

La diffusione di questo malware, avviene esclusivamente tramite software non originali o contraffatti e in genere è nascosto all'interno di altre installazioni di software come keygen ecc...
Inutile dire che per non correre il rischio di rimanere vittime di questo malware i consigli sono più o meno sempre gli stessi.
Usare solo software originali e verificando sempre la fonte e la legittimità di qualsiasi software, aggiornamento o antivirus che si intende scaricare o installare.
Essere sempre sospettosi ed evitare di cliccare su link o allegati sospetti, che potrebbero nascondere il malware o reindirizzare a siti web infetti.​


Per ulteriori dettagli condivido l'articolo sul sito ufficiale di CloudSEK
 
Mi pare fosse successa anche anni fa una cosa simile, dei malware erano in grado di rubare cookie e sessioni e c'era stato appunto un boom di canali YouTube rubati ai legittimi proprietari proprio per colpa di questa tecnica
 
La cosa è effettivamente preoccupante. Ma intacca anche altri browser chromium-based come brave? O Safari? O è limitato a chrome?
 
La cosa è effettivamente preoccupante. Ma intacca anche altri browser chromium-based come brave? O Safari? O è limitato a chrome?

Safari è webkit, non chromium-based. Comunque solo Chrome perché sfrutta il token GAIA che viene creato quando fai il login all'account Google a livello di browser (quello in alto a destra legato al profilo), non funziona coi normali cookie es. di un login su gmail o youtube su un altro browser. In realtà questa feature è presente anche nel source di chromium però la maggior parte dei fork non la usa o la ha rimossa come Edge, Brave, Iridium...
 
Safari è webkit, non chromium-based. Comunque solo Chrome perché sfrutta il token GAIA che viene creato quando fai il login all'account Google a livello di browser (quello in alto a destra legato al profilo), non funziona coi normali cookie es. di un login su gmail o youtube su un altro browser. In realtà questa feature è presente anche nel source di chromium però la maggior parte dei fork non la usa o la ha rimossa come Edge, Brave, Iridium...
Si per safari era per fare un nome di altri browser, avrei detto anche firefox. Poiche uso brave e safari volevo chiedere. Grazie per la precisazione!