ΑρχικήUpdatesΔιόρθωση bug που εξέθετε αριθμούς τηλεφώνου συνδεδεμένους με Google accounts

Διόρθωση bug που εξέθετε αριθμούς τηλεφώνου συνδεδεμένους με Google accounts

Σοβαρή ευπάθεια στο μηχανισμό ανάκτησης λογαριασμών της Google επέτρεπε την αποκάλυψη αριθμών τηλεφώνου χρηστών μέσω brute-force τεχνικών, δημιουργώντας ένα επικίνδυνο άνοιγμα για επιθέσεις phishing και SIM-swapping. Το μόνο που χρειαζόταν ήταν το δημόσιο όνομα προφίλ του χρήστη και κάποια ψηφία του τηλεφωνικού του αριθμού.

αριθμούς τηλεφώνου Google accounts λογαριασμοί

Η επίθεση, που πραγματοποιήθηκε από ερευνητές, εκμεταλλευόταν μια απαρχαιωμένη έκδοση της φόρμας ανάκτησης ονόματος χρήστη της Google — μια έκδοση χωρίς σύγχρονους ελέγχους και προστασίες — η οποία συνέχιζε να δέχεται POST requests, επιτρέποντας στον εισβολέα να επαληθεύει αν ένας αριθμός αντιστοιχεί σε συγκεκριμένο λογαριασμό.

Το ελάττωμα εντοπίστηκε από τον ερευνητή ασφαλείας BruteCat, ο οποίος νωρίτερα φέτος είχε αποκαλύψει και ένα άλλο κενό ασφαλείας μέσω του οποίου μπορούσαν να αποκαλυφθούν ιδιωτικές διευθύνσεις email χρηστών του YouTube.

Δείτε επίσης: Η SK Telecom λέει ότι παραβίαση 3 ετών επηρέασε 27 εκατ. αριθμούς

Σύμφωνα με τον BruteCat, οι αριθμοί τηλεφώνου που αποκάλυπτε η επίθεση προορίζονταν για ανάκτηση λογαριασμού, όμως στην πλειονότητα των περιπτώσεων αυτοί ταυτίζονται με τον κύριο αριθμό επικοινωνίας του χρήστη.

Brute-forcing αριθμών ανάκτησης Google

Ο BruteCat ανακάλυψε ότι μπορούσε να έχει πρόσβαση σε μια παλαιότερη φόρμα ανάκτησης ονόματος χρήστη (no-JavaScript), η οποία φαινόταν να λειτουργεί κανονικά. Η φόρμα επέτρεπε την αναζήτηση πληροφοριών σχετικά με το εάν ένας αριθμός τηλεφώνου συσχετιζόταν με έναν λογαριασμό Google με βάση το εμφανιζόμενο όνομα προφίλ ενός χρήστη (αυτό γινόταν μέσω δύο POST requests).

Ο ερευνητής παρέκαμψε τις στοιχειώδεις άμυνες στη φόρμα χρησιμοποιώντας IPv6 address rotation για να δημιουργήσει τρισεκατομμύρια μοναδικά source IPs μέσω υποδικτύων /64 για αυτά τα αιτήματα.

Τα CAPTCHA που εμφανίζονταν από πολλά αιτήματα παρακάμφθηκαν αντικαθιστώντας την παράμετρο ‘bgresponse=js_disabled’ με ένα έγκυρο BotGuard token από το JS-enabled form.

Ο BruteCat ανέπτυξε ένα εξειδικευμένο brute-forcing εργαλείο, με την ονομασία gpb, το οποίο εκτελεί brute-force σάρωση τηλεφωνικών αριθμών με βάση μορφές αριθμών ανά χώρα. Το εργαλείο ενσωματώνει φίλτρα για την εξάλειψη ψευδώς θετικών αποτελεσμάτων και βασίζεται στη βιβλιοθήκη libphonenumber της Google για τη δημιουργία έγκυρων αριθμών ανά περιοχή. Παράλληλα, ανέπτυξε ένα country mask database και ένα script για τη δημιουργία BotGuard tokens μέσω headless Chrome.

Δείτε επίσης: OpenAI: Εγγραφή στο ChatGPT μόνο με αριθμό τηλεφώνου;

Η αποδοτικότητα της μεθόδου είναι εντυπωσιακή: με brute-forcing rate 40.000 αιτήματα ανά δευτερόλεπτο, η διαδικασία αποκάλυψης αριθμών ανά χώρα διαρκεί μόλις 20 λεπτά για τις ΗΠΑ, 4 λεπτά για το Ηνωμένο Βασίλειο και λιγότερο από 15 δευτερόλεπτα για την Ολλανδία.

Για να ξεκινήσει μια τέτοια επίθεση, αρχικά απαιτείται η διεύθυνση email του στόχου, ωστόσο η Google έχει αποκρύψει αυτή την πληροφορία από τη φόρμα ανάκτησης, από το 2024. Παρ’ όλα αυτά, ο BruteCat βρήκε τρόπο να την ανακτήσει: δημιουργώντας ένα έγγραφο στο Looker Studio και μεταφέροντας την ιδιοκτησία του στον Gmail λογαριασμό του στόχου. Αυτό έχει ως αποτέλεσμα την εμφάνιση του πλήρους ονόματος Google του χρήστη στον πίνακα ελέγχου του δημιουργού, χωρίς καμία αλληλεπίδραση ή ειδοποίηση προς το θύμα.

Με τη διεύθυνση email ενός στόχου, είναι δυνατή η εκτέλεση επαναλαμβανόμενων αιτημάτων, προκειμένου να εντοπιστούν όλοι οι αριθμοί τηλεφώνου που σχετίζονται με το εμφανιζόμενο όνομα ενός προφίλ. Αν και ένα όνομα θα μπορούσε να αποδώσει χιλιάδες πιθανούς λογαριασμούς, η ακρίβεια της μεθόδου ενισχύθηκε μέσω της χρήσης μερικών ψηφίων από τον αριθμό τηλεφώνου του χρήστη. Για την εξαγωγή αυτών των ψηφίων, ο ερευνητής εκμεταλλεύτηκε το σύστημα ανάκτησης λογαριασμού της Google, το οποίο αποκαλύπτει δύο αριθμητικά ψηφία του τηλεφώνου ανάκτησης. Επιπλέον, όπως εξηγεί ο BruteCat, η διαδικασία μπορεί να γίνει και πιο γρήγορα μέσω password reset σε άλλες υπηρεσίες, όπως το PayPal, που εμφανίζουν περισσότερα ψηφία.

Διόρθωση bug που εξέθετε αριθμούς τηλεφώνου συνδεδεμένους με Google accounts

Η αποκάλυψη αριθμών τηλεφώνου που συνδέονται με λογαριασμούς Google δημιουργεί σοβαρούς κινδύνους ασφαλείας. Οι χρήστες καθίστανται ευάλωτοι σε επιθέσεις vishing (φωνητικό phishing), αλλά και σε SIM swapping – μια μορφή εξαπάτησης που μπορεί να οδηγήσει σε πλήρη απώλεια ελέγχου ενός λογαριασμού.

Αντίδραση της Google: Απόρριψη, αναβάθμιση και αποκατάσταση

Ο BruteCat κατέθεσε επίσημα την αναφορά του στη Google μέσω του Vulnerability Reward Program (VRP) στις 14 Απριλίου 2025. Αν και η εταιρεία αρχικά χαρακτήρισε την απειλή ως “χαμηλής σοβαρότητας”, επανεξέτασε τη στάση της και στις 22 Μαΐου την αναβάθμισε σε “μέτριας σοβαρότητας”. Παράλληλα, ξεκίνησε την εφαρμογή προσωρινών λύσεων μετριασμού και επιβράβευσε τον ερευνητή με 5.000 δολάρια για την ανακάλυψη.

Δείτε επίσης: Telegram: Θα δίνει αριθμούς τηλεφώνου και διευθύνσεις IP χρηστών στις αρχές

Στις 6 Ιουνίου 2025, η Google επιβεβαίωσε ότι το ευάλωτο no-JS recovery endpoint απενεργοποιήθηκε πλήρως, αποτρέποντας οποιαδήποτε μελλοντική εκμετάλλευση μέσω της εν λόγω μεθόδου.

Αν και δεν υπάρχουν επί του παρόντος αποδείξεις για κακόβουλη χρήση του συγκεκριμένου κενού ασφαλείας, παραμένει άγνωστο αν η ευπάθεια είχε χρησιμοποιηθεί στο παρελθόν από απειλητικούς παράγοντες.

Το γεγονός ότι η Google δεν είχε αποκαταστήσει άμεσα το πρόβλημα και αρχικά το υποτίμησε, δείχνει πόσο εύθραυστη μπορεί να είναι η ασφάλεια ακόμα και σε τεχνολογικούς γίγαντες. Η τελική διόρθωση και το κλείσιμο του ευάλωτου σημείου είναι σίγουρα θετικά βήματα, αλλά τονίζει την ανάγκη για διαρκή επαγρύπνηση και ταχεία αντίδραση σε τέτοιες απειλές.

Συνολικά, η επίθεση αναδεικνύει πόσο σημαντικό είναι οι χρήστες να μην βασίζονται αποκλειστικά σε έναν παράγοντα ασφάλειας και να είναι επιφυλακτικοί σε κάθε ασυνήθιστη επικοινωνία που αφορά τους αριθμούς τηλεφώνου τους ή τους λογαριασμούς τους.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS