Сегодня 02 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры нашли способ проникать в Gmail через штатный механизм Chrome

«Лаборатория Касперского» сообщила о механизме, с помощью которого злоумышленники могут через API получить доступ к корпоративной почте в Gmail, а также данным календаря и других сервисов Google. С его помощью можно также получить доступ к аккаунтам обычных пользователей, пишут «Ведомости». Механизм был обнаружен в ходе изучения активности китайской группировки ToddyCat.

 Источник изображения: Kevin Ku/unsplash.com

Источник изображения: Kevin Ku/unsplash.com

По словам эксперта по кибербезопасности «Лаборатории Касперского» Андрея Гунькина, подобная атака возможна в браузерах на основе движка Chromium (Google Chrome, Microsoft Edge, Opera, Brave и др.). Сторонние приложения могут запрашивать доступ к сервисам Google через API, например, если пользователю потребовалось синхронизировать данные календаря на мобильном телефоне с электронной почтой. Пользуясь тем, что он не вышел из своего аккаунта в Gmail, и браузер сохраняет его сессию авторизации, хакер запускает экземпляр браузера, подключаются через отладочный порт и отправляет запросы к Gmail на получение доступа к ресурсам учётной записи Google в рамках этой сессии.

Руководитель отдела исследования угроз экспертного центра безопасности Positive Technologies (PT Expert Security Center) Аскер Джамирзе отметил, что цели ToddyCat находятся в основном за пределами России, и к тому же объектами её атак являются преимущественно государственные учреждения, телекоммуникационные компании и военные структуры, так что обычным пользователям это не грозит. Также это не представляет угрозы для крупных российских организаций, большинство которых, особенно государственные структуры, не полагаются на сервисы Google.

Вместе с тем, многие российские компании, даже ушедшие в контур «суверенного Рунета», продолжают использовать Google Workspace (бывший G Suite) для документооборота и корпоративной почты, что делает их потенциальными целями для злоумышленников, отметил председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. «Мы имеем дело не с массовой эпидемией, а с инструментом целевого шпионажа, который, судя по профилю группы ToddyCat, применяется против организаций и конкретных лиц, представляющих стратегический интерес. Главное коварство метода — он эксплуатирует не уязвимость в коде, а штатный механизм разработчика в браузерах на Chromium», — говорит эксперт.

В свою очередь, руководитель направления развития продуктов кибербезопасности Cloud.ru Максим Долгинин назвал данную угрозу ограниченной, поскольку атака требует предварительной компрометации устройства, т. е. злоумышленнику необходимо изначально получить локальное исполнение кода.

В зоне прямого риска находятся пользователи, которые держат Gmail открытым в фоновой вкладке сутками, а также те, чьи устройства недостаточно защищены от первоначального заражения вредоносным ПО, например, стилерами (собирают информацию с устройств), говорит Бедеров. Он отметил, что это дорогая технология, применяемая пока только в APT-атаках (целенаправленные кибератаки, проводящиеся скрытно и в течение долгого времени), поэтому для обычных пользователей особого риска не представляет.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Запущен Google Pics — графический ИИ-редактор, который бросает вызов Canva 2 ч.
Anthropic представила Claude Fable 5.1 и Mythos 5.1 — флагманские ИИ стали умнее, дешевле и чуть раскованнее 2 ч.
Пошаговая ролевая игра Warrior Cats: Clans of the Forest по «Котам-Воителям» не заставит себя долго ждать — новый трейлер и дата выхода 3 ч.
«Вито в сделку не входил»: в масштабной утечке Valve нашли вырезанную концовку Mafia 2 4 ч.
Свежий драйвер GeForce 616.56 заставил мерцать некоторые мониторы — Nvidia уже работает над исправлением 6 ч.
80 % разработчиков Star Wars Zero Company остались без зарплаты, и Electronic Arts тут ни при чём 6 ч.
Sonos попытается вернуть доверие пользователей с помощью ИИ-агентов — представлена ОС Sonos 27 для аудиосистем 7 ч.
Mozilla встроила блокировщик рекламы в Firefox для iPhone 7 ч.
Anthropic вновь разрешила ИИ-моделям атаковать реальные компании в рамках тестов — но теперь с усиленной защитой 7 ч.
Double Fine пообещала сделать Brutal Legend 2, но при одном условии 8 ч.
Новая статья: Обзор видеокарты GIGABYTE AORUS GeForce RTX 5070 INFINITY 57 мин.
Учёные впервые засекли след тёмной материи, но это не точно — загадочная частица ударилась об атом ксенона 2 ч.
Xiaomi представила POCO X8 — смартфон среднего уровня со Snapdragon 6s Gen 4 и батареей на 8340 мА·ч 3 ч.
Razer представила Prio — складной геймпад для смартфонов, который помещается в карман 3 ч.
Sonos представила полностью переработанный саундбар Beam Ultra со звуком 7.1.2 и поддержкой Dolby Atmos 6 ч.
Sonos представила наушники Ace Ultra с эффективным шумоподавлением и повышенной автономностью за $450 6 ч.
Самая дешёвая GeForce RTX 5090 теперь стоить $5000 в США — в 2,5 раза дороже, чем на момент анонса 7 ч.
Учёные создали дрон с «кошачьими когтями» — он садится на айсберги и крутые ледяные скалы 7 ч.
Steam Deck получила поддержку более 30 тыс. игр из библиотеки Steam 8 ч.
SilverStone выпустила блок питания HELA 3000Rz на 3000 Вт — он справится с четвёркой RTX 5090 8 ч.