Сегодня 30 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры нашли способ проникать в Gmail через штатный механизм Chrome

«Лаборатория Касперского» сообщила о механизме, с помощью которого злоумышленники могут через API получить доступ к корпоративной почте в Gmail, а также данным календаря и других сервисов Google. С его помощью можно также получить доступ к аккаунтам обычных пользователей, пишут «Ведомости». Механизм был обнаружен в ходе изучения активности китайской группировки ToddyCat.

 Источник изображения: Kevin Ku/unsplash.com

Источник изображения: Kevin Ku/unsplash.com

По словам эксперта по кибербезопасности «Лаборатории Касперского» Андрея Гунькина, подобная атака возможна в браузерах на основе движка Chromium (Google Chrome, Microsoft Edge, Opera, Brave и др.). Сторонние приложения могут запрашивать доступ к сервисам Google через API, например, если пользователю потребовалось синхронизировать данные календаря на мобильном телефоне с электронной почтой. Пользуясь тем, что он не вышел из своего аккаунта в Gmail, и браузер сохраняет его сессию авторизации, хакер запускает экземпляр браузера, подключаются через отладочный порт и отправляет запросы к Gmail на получение доступа к ресурсам учётной записи Google в рамках этой сессии.

Руководитель отдела исследования угроз экспертного центра безопасности Positive Technologies (PT Expert Security Center) Аскер Джамирзе отметил, что цели ToddyCat находятся в основном за пределами России, и к тому же объектами её атак являются преимущественно государственные учреждения, телекоммуникационные компании и военные структуры, так что обычным пользователям это не грозит. Также это не представляет угрозы для крупных российских организаций, большинство которых, особенно государственные структуры, не полагаются на сервисы Google.

Вместе с тем, многие российские компании, даже ушедшие в контур «суверенного Рунета», продолжают использовать Google Workspace (бывший G Suite) для документооборота и корпоративной почты, что делает их потенциальными целями для злоумышленников, отметил председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. «Мы имеем дело не с массовой эпидемией, а с инструментом целевого шпионажа, который, судя по профилю группы ToddyCat, применяется против организаций и конкретных лиц, представляющих стратегический интерес. Главное коварство метода — он эксплуатирует не уязвимость в коде, а штатный механизм разработчика в браузерах на Chromium», — говорит эксперт.

В свою очередь, руководитель направления развития продуктов кибербезопасности Cloud.ru Максим Долгинин назвал данную угрозу ограниченной, поскольку атака требует предварительной компрометации устройства, т. е. злоумышленнику необходимо изначально получить локальное исполнение кода.

В зоне прямого риска находятся пользователи, которые держат Gmail открытым в фоновой вкладке сутками, а также те, чьи устройства недостаточно защищены от первоначального заражения вредоносным ПО, например, стилерами (собирают информацию с устройств), говорит Бедеров. Он отметил, что это дорогая технология, применяемая пока только в APT-атаках (целенаправленные кибератаки, проводящиеся скрытно и в течение долгого времени), поэтому для обычных пользователей особого риска не представляет.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Rockstar вслед за Sony заявила, что в GTA VI «лучше играть на PS5» — Xbox в рекламной кампании игры практически не существует 44 мин.
В России число заражённых вирусами смартфонов подскочило на 70 % с начала года 54 мин.
Хакеры нашли способ проникать в Gmail через штатный механизм Chrome 55 мин.
Ведущий дизайнер Baldur's Gate 2 отказался делать Baldur's Gate 4, потому что испугался конкуренции с Baldur's Gate 3 2 ч.
Apple ускорила выпуск обновлений безопасности в свете растущей угрозы со стороны ИИ 3 ч.
«Не терпится ждать это семь лет»: амбициозный мод Silksoul для Hollow Knight: Silksong впечатлил фанатов первым трейлером 4 ч.
State of Decay 3 может не выйти — Undead Labs оказалась под угрозой закрытия 5 ч.
Netflix выпустит сериал по мотивам Persona — первые подробности 7 ч.
Oracle пообещала сделать управление развитием MySQL более открытым, но сообщество требует гарантий 14 ч.
В WhatsApp появились никнеймы для скрытия телефонного номера — резервирование уже доступно 14 ч.
Китайцы создали сверхпроводящую катушку для крупнейшего в мире термоядерного реактора — своего собственного 34 мин.
Crusoe инвестирует в израильские ЦОД $10 млрд 55 мин.
Представлен 240-долларовый смартфон OnePlus N6 с батареей на 8000 мА·ч, Dimensity 6360 Max и 50-Мп камерой 57 мин.
Meta научилась точнее распознавать мысленный ввод текста с клавиатуры без операций на мозге и имплантов 60 мин.
51,3 Тбит/с на 206,5 км без усилителей — китайская YOFC успешно протестировала полое оптоволокно 2 ч.
Первый ЦОД, построенный в действующей шахте, открылся в Доломитовых Альпах 2 ч.
NVIDIA Jetson поможет в ИИ-обработке данных на орбите Луны 2 ч.
GL.iNet представила первый в мире KVM для управления смартфонами Comet Q 2 ч.
Sony заявила, что не будет продавать PlayStation с большими для себя убытками 2 ч.
США оказались слишком зависимы от TSMC в технологиях передовой упаковки чипов 3 ч.