漏洞公开 7 小时后,谷歌修复 Gmail 主要漏洞

Andrew2020-08-21 10:19:37

攻击者可能发送了模仿任何Gmail或G Suite客户的欺骗性电子邮件。

漏洞利用细节公开后七个小时,Google修复了主要的Gmail错误

谷歌周三修补了影响Gmail和G Suite电子邮件服务器的主要安全漏洞。

该BUG可能允许威胁者发送模仿任何Gmail或G Suite客户的欺骗性电子邮件。

据安全研究员Allison Husain于四月发现此问题并向Google报告后,该BUG还使附件可以通过欺骗邮件,从而符合SPF(发件人策略框架)和 DMARC(基于域的消息身份验证,报告和遵从性)标准。这是两个最先进的电子邮件安全标准。

谷歌推迟了补丁,尽管提前了四个月

但是,尽管有137天的时间来修复所报告的问题,但最初还是将补丁推迟到了披露截止日期之后,计划在9月份的某个时候修复这个漏洞。

在Husain博客上发布有关该错误的详细信息(包括概念验证漏洞代码)之后,谷歌工程师昨天改变了主意 。

在博客发布7个小时后,谷歌告诉Husain,他们部署了缓解措施来阻止任何利用报告问题的攻击,同时等待最终的补丁在9月份部署。

事后看来,昨天的漏洞修补混乱在科技行业是司空见惯的,许多公司及其安全团队并不总是完全理解在漏洞细节公开之前不修补漏洞的严重程度和后果,这些漏洞随时可能被利用。

GMAIL(G SUITE)BUG是如何工作的

至于BUG本身,问题实际上是两个因素的结合,正如Husain在她的博客文章中所解释的那样。

第一个BUG是使攻击者可以将欺骗性电子邮件发送到Gmail和G Suite后端的电子邮件网关的BUG。

攻击者可以在Gmail和G Suite后端上运行/租用恶意电子邮件服务器,允许该电子邮件通过,然后使用第二个BUG。

第二个BUG使攻击者可以设置自定义电子邮件路由规则,以接收传入的电子邮件并将其转发,同时还使用名为“更改信封收件人”的本机Gmail / G Suite功能来欺骗任何Gmail或G Suite客户的身份。

使用此功能转发电子邮件的好处是,Gmail / G Suite还会根据SPF和DMARC安全标准验证欺骗性转发的电子邮件,从而帮助攻击者验证欺骗性邮件。有关如何合并这两个BUG的详细信息,请参见下面的Husain图。

gmail-bug.png

图片: Allison Husain

Husain说:“此外,由于该消息是从Google的后端发出的,因此该消息的垃圾邮件分数也可能较低,因此应减少过滤的频率。”他还指出,这两个BUG仅是Google独有的。

如果漏洞没有得到修补,ZDNet毫无疑问会利用此漏洞利用,很可能会被垃圾邮件群,BEC骗子和恶意软件分发者广泛采用。

漏洞利用细节公开后七个小时,Google修复了主要的Gmail错误

Google的缓解措施已部署在服务器端,这意味着Gmail和G Suite客户无需执行任何操作。

谷歌gmail
本作品采用《CC 协议》,转载必须注明作者和本文链接
勒索软件攻击在2023年构成重大威胁。2023年,CaaS将继续构成威胁,这要求组织通过员工培训、威胁情报和事件响应解决方案优先考虑防御。2023年,网络卫生对于保护个人信息免遭窃取和侵害仍至关重要。组织必须随时了解并遵守不断变化的法规,以保护其系统免遭网络威胁。员工意识到异常并向IT管理员报告异常可以大大降低遭受成功攻击的风险。
10 月 17 日消息,Alphabet 旗下的周二宣布,该公司将推出一个高级保护程序,以便为面临网络安全高风险的用户提供更强大的安全保护措施。这些用户包括政府官员或记者等,他们成为黑客攻击目标的风险往往更高。 宣称,使用此程序的用户可以对他们的帐号进行持续更新,以此应对不断出现的网络安全威胁。 方面还表示,该公司最初将提供三种防御措施来帮助用户抵制网络安全威胁,包括阻击
周三修补了影响Gmail和G Suite电子邮件服务器的主要安全漏洞。在博客发布7个小时后,告诉Husain,他们部署了缓解措施来阻止任何利用报告问题的攻击,同时等待最终的补丁在9月份部署。使用此功能转发电子邮件的好处是,Gmail / G Suite还会根据SPF和DMARC安全标准验证欺骗性转发的电子邮件,从而帮助攻击者验证欺骗性邮件。他还指出,这两个BUG仅是Google独有的。Google的缓解措施已部署在服务器端,这意味着Gmail和G Suite客户无需执行任何操作。
现在,据最近的新闻报道,登录凭证和其他与100多万个雅虎和Gmail账户相关的个人数据正在黑暗的网络市场上出售。据HackRead报道,被称为“SunTzu583”的黑客在一系列黑暗网站上列出了一些破解的电子邮件包。最后的2012年的FM数据泄露暴露了去年9月公开发布的4300万用户账户。
报告称,在巴西、印度和英国,以新冠肺炎为主题的网络钓鱼企图有所增加。还透露,黑客还试图冒充政府当局和医疗保健组织,包括世卫组织,来欺骗聪明工作的受害者。现在,报告说,在因持续流行而面临重大危机的国家,如巴西、印度和英国,COVID-19主题攻击显著增加。在英国,黑客正在模仿政府机构,试图利用政府措施帮助企业获取个人信息。
在昨天的I/O开发者大会上宣布,将向所有Gmail美国用户提供暗网数据泄露报告功能。表示该功能将在未来几周内推出,并且将推广到选定的国际市场。还将定期通知Gmail用户,以检查他们的电子邮件是否与最终出现在地下网络犯罪论坛上的任何数据泄露事件相关联。为安全浏览功能启用了实时API,能更有效地阻止诈骗网站。
注册有帐号的伙伴们要注意了,最近更新了一项关于不活跃帐号的政策:对于超过两年未使用的帐号,计划将删除该帐号及其内容。对于为何要实施该政策,给出的理由是:长时间未使用的帐号更容易遭到攻击。此外,那些订阅了Google服务、具有YouTube视频的帐号不在计划删除范围之内。同时,也会在两年时限的前几个月给预计删除的帐号发送电子邮件进行通知,提醒这部分用户及时采取行动,以避免发生意外删除的情况。
一位发言人表示Gmail 基本 HTML 视图是 Gmail 的早期版本,十多年前就被现代后继版本所取代,并且已不包含完整的 Gmail 功能。
近日宣布,其针对 Gmail 的客户端加密处于测试阶段,此次升级主要面向工作区和教育客户,同时也是作为其努力保护使用该平台的网络版本发送的电子邮件的一部分。它允许企业使用自己的加密密钥加密 Google 服务上的数据。重要的是要知道 Gmail 提供的最新保护措施不同于端到端加密。当然,Gmail 并不是唯一启用了客户端加密的 Google 产品。
Andrew
暂无描述