服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【安全圈】谷歌云平台现“鬼魂漏洞”,能让恶意软件隐身

日期: 来源:安全圈收集编辑:

关键词

漏洞


据Dark Reading 4月21日消息,谷歌云平台 (GCP) 被曝存在一个安全漏洞,可能允许网络攻击者在受害者的谷歌帐户中隐藏不可删除的恶意应用程序。


这个被称为“GhostToken”的漏洞是由 Astrix 安全研究人员发现并报告,根据该团队 4 月 20 日发布的分析,恶意程序之所以进行隐藏,是为了进一步读取受害者的 Gmail 帐户、访问 Google Drive 和 Google Photos 中的文件、查看 Google 日历以及通过谷歌地图跟踪位置,有了这些信息,攻击者就可以设计出极具迷惑性的网络钓鱼攻击。

除此之外,攻击者还可能从Google Drive 中删除文件,从受害者的 Gmail 帐户中写入电子邮件以执行社会工程攻击,从 Google Calendar、Photos 或 Docs 中敏感数据,等等。


如鬼魂般的恶意程序

谷歌云平台是谷歌所提供的一套公有云计算服务。该平台包括一系列在 Google 硬件上运行的用于计算、存储和应用程序开发的托管服务,也包括为最终用户托管各类应用程序,这些应用程序与其他应用程序生态系统一样,可通过谷歌应用市场下载。一旦用户授权下载,应用程序就会在后台收到一个令牌,根据应用程序请求的权限授予相应的Google 帐户访问权限。

但利用GhostToken 漏洞,网络攻击者可以制作一个恶意应用程序,将其植入到应用程序商店,伪装成合法的实用程序或服务。一旦用户下载并安装,便会隐藏在受害者的谷歌账户申请管理页面中,并无法从谷歌帐户中删除。此外,攻击者可以随时取消对恶意程序的隐藏状态,让其使用令牌访问受害者的帐户,然后再次隐藏并恢复成不可删除的状态。

Astrix 的研究员表示,这个特定的漏洞允许网络攻击者一方面访问组织的 GCP 环境,另一方面也可以访问个人 的Google Photos 和电子邮件帐户,从而对企业和个人构成严重的信息安全风险。


   END  

阅读推荐

【安全圈】现已修复!阿里云SQL 数据库曝两个关键漏洞

【安全圈】全国首例:长沙一男子植入“戒酒芯片”,管用 5 个月

【安全圈】击穿24款杀毒软件,Money Message勒索病毒肆虐全网

【安全圈】人美声甜 GPT,数学题哪里不会讲哪里

【安全

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


相关阅读

  • 【安全圈】与ChatGPT相关的恶意URL呈上升趋势

  • 关键词ChatGPT从2022年11月到2023年4月上旬,与ChatGPT相关的新注册和抢注域名数量每月增长910%。Palo Alto Networks 的Unit4220日早些时候分享的调查结果还提到,在同一时间段
  • 长汀:紧抓“春检"黄金期,护航电网平稳运行

  • 一年春好处,春检“黄金”时。日前,在长汀县策武镇35千伏河梁变电站作业现场,长汀县供电公司工作人员正对该变电站主变,进行有载分接开关吊芯检修,消除设备隐患。据悉,这是电力春季
  • 惠州博罗公安:强化源头管理 筑牢交通安全防线

  • 为进一步加强春季道路交通秩序管理,有效预防道路交通事故发生,广东省惠州市博罗公安结合“春季守护行动”,精准发力,细化措施,“打防管控宣”多管齐下,筑牢交通安全防线。“拒绝酒
  • 首都师范大学举办沉浸式消防安全体验活动

  •   4月19日下午,首都师范大学举办了沉浸式消防安全体验活动。学校党委副书记杨志成观摩活动并指导,保卫处组织协调现场,学校机关干部、校本部各院系师生、后勤保障部职工、安
  • 安丘市大盛镇为企全面“体检” 护航安全生产

  • 安全无小事,责任大于天。安丘市大盛镇始终坚持以协助企业安全生产为服务企业的头等大事,主动上门为辖区内各类企业进行安全“体检”,切实营造安全稳定的生产环境,得到了不少企业

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章