В даркнете продают исходный код цепочки уязвимостей для захвата учетных записей Google и Gmail
На теневом форуме опубликовано объявление о продаже исходного кода цепочки уязвимостей для захвата учетных записей Google и Gmail. Продавец заявляет, что один OAuth‑токен позволяет получить постоянный доступ к аккаунту, извлекать секреты TOTP из Google Authenticator, регистрировать passkey без физического устройства и использовать почту жертвы для рассылки сообщений. Стоимость предложения начинается от 10 тыс. долларов.
Получив доступ к Gmail API, злоумышленник может читать переписку, искать письма с кодами подтверждения, отправлять сообщения от имени жертвы, удалять письма и изменять почтовые правила. Это открывает возможности не только для компрометации учетной записи, но и для атак на другие сервисы, использующие почтовый ящик для входа или восстановления доступа.
OAuth‑токен — это разрешение, которое пользователь или администратор выдает приложению для доступа к данным или выполнения действий от имени учетной записи. Наиболее вероятными сценариями его компрометации являются захват токена с широкими правами доступа к Gmail через фишинговую ссылку, компрометацию уже авторизованного приложения, кражу токена с устройства или использование уязвимости в OAuth‑цепочке.
Предположительная схема эксплуатации выглядит следующим образом: сначала жертву или ее браузер перенаправляют для авторизации приложения или получают уже существующий доступ через OAuth. Затем сохраняют токен обновления, что дает возможность запрашивать новые временные токены без повторного входа. После этого, используя Gmail API, собирают переписку и применяют почтовый ящик для атак от имени доверенного лица.
Основной этап обнаружения начинается с получения OAuth‑разрешений. В сервисах Google Workspace и Google Cloud важно централизованно отслеживать новые приложения, которым пользователи предоставили доступ к Gmail, Drive, контактам или данным профиля. Особое внимание следует уделить запросам на gmail.send, gmail.compose, gmail.modify, mail.google.com, а также комбинациям широких разрешений и офлайн‑доступа.
После получения токена злоумышленник может использовать Gmail API для изменения параметров почтового ящика. В журналах Google Workspace следует искать действия, связанные с чтением и отправкой почты через API, созданием фильтров и правил автоматической пересылки, назначением делегатов, изменением настроек IMAP/POP, а также массовой пометкой сообщений как прочитанных или удаленных.