image

Googles e-mailverificatie omzeild voor aanmaken malafide Workspace-accounts

maandag 29 juli 2024, 09:57 door Redactie, 1 reacties

Criminelen hebben Googles e-mailverificatie omzeild voor het aanmaken van malafide Google Workspace-accounts, om vervolgens in te loggen bij andere diensten die 'Sign in with Google' aanbieden. Gebruikers ontvingen twee weken geleden dit bericht van Google waarin het techbedrijf liet weten dat het een 'kleinschalige' campagne had ontdekt waarbij criminelen de e-mailverificatiestap bij het aanmaken van geverifieerde Google Workspace-accounts via een 'speciaal geconstrueerd request' hadden omzeild.

Via het malafide Google Workspace-account konden de aanvallers daarna inloggen op third-party applicaties die de inlogoptie 'Sign in with Google' bieden. Google zegt dat het probleem 72 uur na ontdekking van het probleem werd verholpen. Uit de melding die de getroffen gebruiker deelde blijkt dat aanvallers het malafide Workspace-account gebruikten om op het Dropbox-account van deze gebruiker in te loggen. De gebruiker in kwestie dacht dat Googles melding in eerste instantie een phishingaanval was.

Tegenover it-journalist Brian Krebs laat Google weten dat er een 'paar duizend' malafide Workspace-accounts zijn aangemaakt, zonder dat daarbij de domeinhouder werd geverifieerd. Google Workspace biedt een gratis probeerversie waarmee gebruikers toegang kunnen krijgen tot diensten zoals Google Docs. Andere diensten zoals Gmail zijn alleen beschikbaar voor Workspace-gebruikers die kunnen aantonen dat ze controle over de domeinnaam hebben die aan hun e-mailadres is gekoppeld.

Door het beveiligingsprobleem konden aanvallers deze controle omzeilen. Google stelt dat de getroffen domeinen waarvoor de Workspace-accounts waren aangemaakt niet eerder aan Workspace-accounts of -diensten waren gekoppeld. "De aanvalsvector hier is dat ze een e-mailadres gebruikten om in te loggen, en een compleet ander e-mailadres om een token te verifiëren. Zodra ze e-mail geverifieerd waren, zagen we dat ze in sommige gevallen op third-party diensten inlogden door middel van Google single sign-on", aldus Google.

Reacties (1)
29-07-2024, 13:51 door Wim ten Brink
Dit toont opnieuw aan hoe riskant het eigenlijk is om een SSO-oplossing van derde partijen te implementeren binnen je projecten. Zelfs Google blijkt gevoelig te zijn voor sommige soorten aanvallen.
Maar goed, ik weet hoe complex het is om dit soort logins aan te bieden. Velen zijn bang dat hun database met gebruikersnamen en wachtwoorden worden gehackt. En dat het hackers vervolgens ook lukt om de encryptie te doorbreken. Zo zijn er wel de nodige "best practices" maar het blijft lastig.
De moderne techniek is nu vooral JSON Web Tokens en OAuth-achtige oplossingen. Via een zwaar beveiligd systeem moet je dan een token aanvragen en daarmee kun je dan in andere omgevingen binnenkomen. Maar daar komen zoveel zaken bij kijken waardoor de meeste ontwikkelaars door de bomen het bos niet meer zien. En dan krijg je dus problemen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.