Η Google διόρθωσε δύο ευπάθειες που, σε συνδυασμό, θα μπορούσαν να αποκαλύψουν τις διευθύνσεις email των λογαριασμών YouTube. Αυτό το κενό ασφαλείας θα είχε σοβαρές επιπτώσεις στην ιδιωτικότητα, ιδιαίτερα για όσους χρησιμοποιούν την πλατφόρμα ανώνυμα, θέτοντας σε κίνδυνο την εμπιστευτικότητα των χρηστών.
Δείτε επίσης: Η Samsung θα επιτρέπει να ορίζετε τραγούδια του YouTube Music ως ξυπνητήρια

Τα ελαττώματα εντοπίστηκαν από τους ερευνητές ασφαλείας Brutecat (brutecat.com) και Nathan, οι οποίοι ανακάλυψαν ότι τα API του YouTube και του Pixel Recorder μπορούν να αξιοποιηθούν για την απόσπαση των αναγνωριστικών Google Gaia των χρηστών, επιτρέποντας την αποκάλυψη των διευθύνσεων email τους.
Η δυνατότητα μετατροπής ενός καναλιού YouTube σε διεύθυνση email του κατόχου του αποτελεί σοβαρή απειλή για το απόρρητο. Ειδικά για δημιουργούς περιεχομένου, πληροφοριοδότες και ακτιβιστές που στηρίζονται στην ανωνυμία τους στο διαδίκτυο, αυτή η πρακτική θέτει σε κίνδυνο την ιδιωτικότητα και την ασφάλειά τους.
Το πρώτο στάδιο της αλυσίδας επιθέσεων, που παρέμενε ευάλωτο επί μήνες, εντοπίστηκε όταν o BruteCat ανέλυσε το Internal People API της Google. Η ανάλυση αποκάλυψε ότι η λειτουργία “μπλοκαρίσματος” σε επίπεδο δικτύου απαιτούσε ένα ασαφές αναγνωριστικό Gaia και ένα εμφανιζόμενο όνομα, καθιστώντας την επιρρεπή σε εκμετάλλευση.
Δείτε ακόμα: Γιατί κάποιοι θέλουν να απαγορευτεί το YouTube για τους ανηλίκους
Το αναγνωριστικό Gaia είναι ένα μοναδικό εσωτερικό ID που χρησιμοποιείται από τη Google για τη διαχείριση των λογαριασμών της σε όλο το δίκτυο των υπηρεσιών της. Επειδή οι χρήστες δημιουργούν έναν ενιαίο “Λογαριασμό Google” που ισχύει για όλες τις πλατφόρμες της εταιρείας, το αναγνωριστικό αυτό παραμένει ίδιο σε υπηρεσίες όπως το Gmail, το YouTube, το Google Drive και άλλες.

Το συγκεκριμένο αναγνωριστικό δεν προορίζεται για δημόσια χρήση. Αντίθετα, έχει σχεδιαστεί αποκλειστικά για εσωτερική χρήση, διευκολύνοντας την ανταλλαγή δεδομένων μεταξύ των συστημάτων της Google. Οι ερευνητές ανέφεραν το ελάττωμα στην Google στις 24 Σεπτεμβρίου 2024, και η επιδιόρθωσή του ολοκληρώθηκε μόλις την περασμένη εβδομάδα, στις 9 Φεβρουαρίου 2025.
Η Google αρχικά χαρακτήρισε την ευπάθεια ως αντίγραφο ενός ήδη γνωστού σφάλματος, απονέμοντας ένα μπόνους ύψους 3.133 $. Ωστόσο, μετά την παρουσίαση του πρόσθετου στοιχείου Pixel Recorder, αναθεώρησε την αξιολόγησή της και αύξησε την αμοιβή στα 10.633 $, επικαλούμενη τη σημαντική πιθανότητα εκμετάλλευσης της ευπάθειας.
Δείτε επίσης: Διαφημίσεις 60 λεπτών στο YouTube δεν μπορούν να παραβλεφθούν
Μια μαζική παραβίαση της ιδιωτικής ζωής μπορεί να έχει εκτεταμένες συνέπειες, επηρεάζοντας άτομα, οργανισμούς και την κοινωνία στο σύνολό της. Τέτοιες παραβιάσεις συχνά καταλήγουν σε μη εξουσιοδοτημένη πρόσβαση και έκθεση ευαίσθητων προσωπικών δεδομένων, συμπεριλαμβανομένων οικονομικών πληροφοριών, ιατρικών αρχείων ή ιδιωτικών επικοινωνιών. Τα θύματα ενδέχεται να αντιμετωπίσουν κλοπή ταυτότητας, οικονομικές απώλειες και απώλεια εμπιστοσύνης σε οργανισμούς που είναι υπεύθυνοι για τη διαφύλαξη των πληροφοριών τους. Για τις εταιρείες, οι επιπτώσεις μπορεί να περιλαμβάνουν ζημιά στη φήμη, νομικές κυρώσεις και λειτουργικές διακοπές. Η αντιμετώπιση αυτών των περιστατικών απαιτεί ισχυρά μέτρα ασφαλείας, διαφανή επικοινωνία και δέσμευση για τη βελτίωση των πρακτικών προστασίας δεδομένων για την πρόληψη μελλοντικών περιστατικών.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
