211service.com
Il buco nella sicurezza di Gmail potrebbe portare alla raccolta di massa di account
Una tecnica utilizzata dai professionisti del marketing per indurre le persone a registrarsi per la merce gratuita potrebbe essere facilmente riutilizzata come motore per la raccolta di numeri incalcolabili di password dell'account Google. Risolvere il problema non sarà banale per Google, perché l'exploit è fondamentale per il modo in cui Google consente agli utenti di recuperare l'accesso ai propri account quando perdono o dimenticano le password.

La procedura di recupero dell'account di Google può rendere poco chiaro agli utenti che stanno concedendo agli hacker l'accesso completo al proprio account
Mentre altri hanno segnalato l'uso di questo exploit da parte di singoli hacker, credo che quello che stai leggendo ora sia il primo resoconto di come potrebbe essere trasformato in una truffa di phishing di massa che potrebbe coinvolgere anche utenti relativamente sofisticati.
l'hack
Di recente, io e mia moglie abbiamo ricevuto, a distanza di un'ora l'una dall'altra, un messaggio come questo:
La tua iscrizione il mese scorso ha VINTO! Vai a http://xxxxxx inserisci il tuo codice vincente: 1122 per richiedere la tua carta regalo Best Buy da 1.000$ GRATUITA!
I nostri numeri di telefono sono quasi identici, quindi il fatto che entrambi abbiamo ricevuto questo messaggio in un breve periodo di tempo suggerisce che qualcuno lo stia inviando automaticamente un SMS a ogni numero in un determinato intervallo, uno dopo l'altro. Il che lo renderebbe il classico spam di testo, fastidioso ma non pericoloso di per sé.
L'URL contenuto nel testo va a questo sito web, http://bestbuy.bestgiftcardsforu.com/ che richiede il tuo indirizzo email. Il sito sembra essere affiliato con (o almeno si collega e prende in prestito testo da) MyRewardsClub.com . Non penso che queste persone siano hacker, solo professionisti del marketing.
Ma ecco come gli hacker potrebbero trasformare questo schema di marketing in uno schema di raccolta delle password: dopo che gli utenti hanno inserito il proprio indirizzo email, se si tratta di un indirizzo Gmail, gli hacker potrebbero richiedere automaticamente a Google di inviare un codice di verifica dell'account al telefono cellulare del proprietario di quel Gmail indirizzo. Questo è ciò che fa Google quando gli dici che hai dimenticato la password: una delle tre opzioni per recuperarla è far inviare un codice di verifica al numero di cellulare associato al tuo account.
Affinché l'utente possa richiedere il proprio premio (in questo caso, una carta regalo falsa da $ 1000), il sito potrebbe quindi indirizzarlo a inserire il codice di verifica che Google ha inviato al telefono dell'utente. Non appena il sito ha sia l'indirizzo Gmail di un utente che quel codice di verifica, il gioco è finito: gli hacker possono utilizzare il codice per accedere a quell'account e cambiare immediatamente la password, dando loro accesso e bloccando l'utente fuori dal proprio account.
Altri esempi di Hack
Questo exploit sembra essere proprio il modo in cui un hacker ha avuto accesso a una serie di account nel corso dell'acquisizione di immagini per il sito Web Is Any Up, come descritto da Camille Dodero in un funzione recente per Village Voice :
È davvero così facile hackerare un account Gmail? Guarda tu stesso: vai alla schermata di accesso di Gmail e fai clic sul collegamento spesso ignorato sotto il menu di accesso, non riesci ad accedere al tuo account? Vengono visualizzate tre opzioni; scegli Ho dimenticato la password. Digita un indirizzo Gmail, qualsiasi indirizzo Gmail attivo, e se c'è un numero di telefono associato all'account, ti vengono fornite altre tre opzioni, una delle quali è Ottieni un codice di verifica sul mio telefono. Non è nemmeno necessario conoscere il numero di telefono. Basta premere continua e un codice a sei cifre non correlato apparirà in un messaggio di testo sul telefono del proprietario dell'account. Digita quel codice di verifica, un numero facilmente ottenibile da un impostore elettronico mascherato, e sei dentro. La prima cosa che ti viene chiesto di fare è cambiare immediatamente la tua password, bloccando così il proprietario originale.
In altre parole, se un hacker conosce solo il tuo indirizzo Gmail e riesce a capire come accedere al tuo telefono, è già quasi nella tua merda.
Nel caso dell'hacker che raccoglie immagini per Is Any Up, sembra che abbia chattato con gli obiettivi tramite Facebook.
Uno schema di phishing sempre più comune
Questo attacco è stato utilizzato da altri e potrebbe essere diffuso. Lokesh Singh , un hacker professionista, descrive sul sito HackingLoops come uno dei suoi clienti è caduto vittima di questo stesso hack , solo l'aggressore ha utilizzato Gchat per convincere la vittima a consegnargli il codice di verifica che Google gli aveva inviato.
Ciò che Google e i suoi utenti stanno affrontando, in altre parole, è uno schema di phishing che sembra funzionare anche su utenti relativamente sofisticati, o almeno di quelli abbastanza intelligenti da non fare clic su collegamenti casuali nelle e-mail di spam. Ma ciò che ho descritto all'inizio di questo pezzo porta potenzialmente questo attacco a un livello completamente nuovo, oltre gli hack ad alta intensità di lavoro dei singoli account e nel regno della raccolta automatizzata di password su larga scala.
È fantastico che Google abbia un modo per consentire agli utenti di recuperare l'accesso ai propri account Gmail che si basa su un dispositivo secondario a cui gli hacker non hanno quasi mai accesso: il cellulare di un utente. L'anello debole, come sempre, è l'essere umano che ha già accesso a tutti i suoi punti di contatto presumibilmente sicuri: l'utente stesso. Forse questo attacco può essere ostacolato semplicemente aumentando la consapevolezza del fatto che nessuno dovrebbe mai e poi mai consegnare il proprio codice di verifica di Google .