Підписуйтеся на наш телеграм канал!
За $10 000 хакери пропонують постійний доступ до Gmail
На тіньовому форумі виставили на продаж вихідний код ланцюжка вразливостей, що дає змогу отримати постійний доступ до облікового запису Google. Мінімальна ціна — $10 000. Про це повідомила компанія BI.ZONE.
Продавець стверджує, що інструмент дозволяє захопити акаунт Google за допомогою одного OAuth-токена, видобувати секрети TOTP з Google Authenticator, реєструвати passkey без фізичного пристрою та надсилати листи від імені власника скриньки. Доступ до Gmail API відкриває можливість читати листування, перехоплювати коди підтвердження, а також змінювати поштові правила та видаляти повідомлення.
OAuth-токен — це дозвіл, який користувач або адміністратор видає застосунку для роботи з певними даними акаунта. Зловмисники можуть викрасти токен із широкими правами через фішингове посилання, скомпрометований застосунок, заражений пристрій або вразливість у ланцюжку OAuth. Отримавши токен оновлення, атакуючий зберігає можливість запитувати нові тимчасові токени без повторного входу — навіть після зміни пароля чи скасування активних сесій.
Особливу небезпеку становить компрометація корпоративної пошти. Захоплений робочий акаунт дозволяє збирати конфіденційне листування, розсилати фішингові повідомлення та проводити BEC-атаки від імені довіреного співробітника. За даними BI.ZONE Mail Security, у 2025 році зловмисники надіслали втричі більше фішингових листів, ніж роком раніше.
У BI.ZONE пояснили, що зловмисники дедалі частіше намагаються не просто проникнути в акаунт, а закріпитися через легітимні механізми платформи. Шкідлива активність зовні нагадує звичайну роботу авторизованого застосунку, тому засобам захисту складніше її виявити.
Фахівці рекомендують розпочинати виявлення атаки з контролю OAuth-дозволів. Адміністраторам Google Workspace і Google Cloud слід централізовано відстежувати нові застосунки, що отримали доступ до Gmail, Google Drive, контактів або даних профілю. Особливої уваги потребують запити на gmail.send, gmail.compose, gmail.modify та mail.google.com — особливо якщо широкі дозволи поєднуються з офлайн-доступом.
У журналах Google Workspace варто шукати операції читання та надсилання листів через API, створення фільтрів і правил автоматичного пересилання, призначення делегатів, зміну налаштувань IMAP і POP, масове видалення повідомлень або позначення листів як прочитаних.