Google od 5 lat wiedziało o luce wykorzystanej do phishingu

Google od 5 lat wiedziało o luce wykorzystanej do phishingu05.05.2017 22:59

Zaledwie wczoraj byliśmy pod wrażeniem szybkiej reakcji Google na realizowany poprzedniego wieczora atak phishingowy, a już teraz pojawiają się informacje, według których nie do końca jest co chwalić. Okazuje się bowiem, że wykorzystana w ataku luka znana była już od pięciu lat, a co więcej – zaraportowana Google, za co autor otrzymał od firmy nagrodę.

Choć o szczegółach przeczytać można w pierwszej publikacji związanej z atakiem, przypomnijmy pokrótce na czym polegał: do użytkownika wysyłany był fałszywy e-mail z informacją o udostępnionym do edycji Dokumencie Google. Wystarczyło kliknąć na hiperłącze, aby zostać przekierowanym na podrobioną stronę, która wymagała zaakceptowania uprawnień aplikacji o nazwie Google Docs, w praktyce niezwiązanej z faktycznymi usługami Google.

Jak przeczytać można na łamach Y Combinator, luka w bezpieczeństwie udostępnianych Dokumentów Google wykryta została przez André DeMarre jeszcze w 2011 roku. Opisał on wówczas niemal identyczny scenariusz, który oszuści zrealizowali przedwczoraj. Zwrócił uwagę na możliwość zarejestrowania aplikacji o mylącej nazwie, a następnie wykorzystania jej do zdobycia niezbędnych uprawnień dostępu.

Gdyby autor odkrycia zachował tę wiedzę dla siebie, za szybkie rozwiązanie ostatniego ataku, istotnie Google należałyby się przede wszystkim pochwały. Okazuje się jednak, że 5 lat temu problem został nie tylko zgłoszony firmie, ale zaproponowano również jego skuteczne rozwiązanie. Trud został doceniony, bo i wynagrodzony finansowo, ale w życie wprowadzono tylko część z poprawek, które zaproponował DeMarre, w praktyce nie zamykając całkowicie furtki, którą wykorzystano dwa dni temu. Co było tego przyczyną?

Na to pytanie w zasadzie trudno jednoznacznie odpowiedzieć. Nawet jeśli zaproponowana przez DeMarre implementacja wymagała poprawek, dlaczego nie zdecydowano się na ich stworzenie aż przez 5 lat? Można również chyba bezpiecznie założyć, że gdyby nie atak, zmian w dziedzinie bezpieczeństwa udostępniania plików do dzisiaj by nie było.

Skoro jednak atak miał miejsce, a Google (zaskoczone sytuacją?) szybko zareagowało, postanowiło zająć się prewencją i informuje użytkowników o sposobach zapobiegania phishingowi na swoim blogu. Nie zabrakło oczywiście nawiązań do opisywanej sprawy – atak dosięgnął rzekomo mniej niż 0,1% użytkowników Dokumentów Google, a dzięki podjętym krokom, w tym aktualizacji aplikacji mobilnych, w przyszłości podobne sytuacje powinny się już nie powtórzyć.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.