Používaš Gmail? Hacker už nemusí poznať tvoje heslo. Stačí, ak na tejto obrazovke klikneš na Povoliť, varuje FBI

FBI varuje pred OAuth consent phishingom, pri ktorom hacker nepotrebuje tvoje heslo. Stačí, ak škodlivej aplikácii povolíš prístup k e-mailu, súborom alebo účtu.

Gmail_titulka
Zdroj: Vosveteit.sk

Pri phishingu väčšina ľudí čaká podvodnú stránku, ktorá sa podobá na Gmail, Microsoft alebo inú známu službu a snaží sa z nich vytiahnuť heslo. FBI však upozorňuje na útok, pri ktorom podvodník prihlasovacie údaje vôbec nepotrebuje. Stačí mu, ak obeť povolí jeho aplikácii prístup k účtu.

Americký Internet Crime Complaint Center pri FBI varuje pred takzvaným OAuth consent phishingom, ktorý útočníci používajú minimálne od konca roka 2025. Namiesto krádeže hesla sa snažia človeka presvedčiť, aby schválil oprávnenia cudzej aplikácii.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

FBI opisuje najmä cielené kampane proti prominentným osobám, ich rodinným príslušníkom a známym. Rovnaký spôsob útoku však môže fungovať proti komukoľvek, koho sa útočníkovi podarí presvedčiť.

Prihlásenie pritom môže prebehnúť cez skutočný Google alebo Microsoft účet a aj stránka s oprávneniami môže byť pravá. Nebezpečná je aplikácia, ktorej dávaš prístup.

Útok často začína odkazom na údajný dokument

FBI opisuje prípady, keď sa útočníci vydávali za vládnych predstaviteľov, médiá alebo iné verejne známe osoby. Obeť kontaktovali cez komunikačné aplikácie a poslali jej odkaz, ktorý sa tváril napríklad ako zdieľaný súbor.

V starších variantoch sa vydávali aj za organizátorov podujatí. Človek dostal pozvánku a následne požiadavku na overenie identity cez aplikáciu, ktorú ovládal útočník.

Odkaz pritom nemusí viesť na podvodnú kópiu prihlasovacej stránky. Používateľ sa môže dostať na skutočnú autorizačnú stránku poskytovateľa účtu, ktorá ho požiada o povolenie prístupu pre inú aplikáciu.

Útočník nepotrebuje heslo. Stačí mu tvoje povolenie

OAuth je bežný a legitímny spôsob autorizácie medzi internetovými službami. Umožňuje prepojiť aplikáciu s účtom bez toho, aby si jej odovzdal heslo.

Google vo svojej dokumentácii k prístupu aplikácií tretích strán vysvetľuje, že aplikácia môže požiadať o prístup napríklad ku Gmailu, Disku, Kalendáru, Fotkám alebo kontaktom. Používateľ pred potvrdením vidí, čo chce aplikácia používať.

Podvodník si pripraví aplikáciu, nastaví jej požadované oprávnenia a potom potrebuje obeť dostať k tlačidlu Povoliť. Po jeho stlačení systém berie súhlas ako legitímny.

FBI upozorňuje, že aplikácia môže žiadať aj možnosť čítať alebo zapisovať súbory či pracovať s e-mailom.

Ani dvojfaktorové overenie útočníka nezastaví, ak mu prístup povolíš sám

Pri tomto útoku nemusí hacker zachytiť heslo ani kód z dvojfaktorového overenia. Používateľ sa do účtu prihlási sám a potom schváli prístup cudzej aplikácii.

Útočník teda MFA technicky neprelomil. Bezpečnostné kontroly prebehli správne, no používateľ na ich konci povolil prístup niekomu, komu ho povoliť nechcel.

Čo sa stane potom, závisí od schválených oprávnení. FBI upozorňuje, že aplikácia môže v mene používateľa napríklad čítať a odosielať e-maily alebo pristupovať k citlivým dátam.

FBi OAuth consent phishing infografika ako prebieha podvod
Zdroj: FBI, spracovanie Vosveteit.sk

Neznamená to, že automaticky ovládne celý účet. Dostane iba tie možnosti, ktoré jej používateľ alebo správca schválil.

Heslo zmeníš, no škodlivá aplikácia môže mať prístup ďalej

Pri ukradnutom hesle je prvou reakciou jeho zmena. Pri OAuth consent phishingu však problém môže zostať aj potom.

Aplikácia po udelení súhlasu pracuje prostredníctvom autorizačných tokenov. FBI preto upozorňuje, že samotná zmena hesla nemusí už udelený prístup odstrániť.

Ak si podozrivej aplikácii niečo povolil, treba jej prístup odobrať priamo v nastaveniach účtu.

Rovnaký problém rieši aj Microsoft. V návode na odstránenie neoprávnene udelených oprávnení opisuje, ako môže správca zrušiť škodlivej aplikácii OAuth súhlas.

Podozrivú aplikáciu musíš z účtu odstrihnúť ručne

Ak si po kliknutí na neznámy odkaz niečo schválil, skontroluj, ktoré služby sú s účtom prepojené a aké majú oprávnenia.

Pri Google účte môžeš skontrolovať aplikácie tretích strán, ktoré majú prístup k tvojmu účtu. Google v návode na správu prepojených aplikácií vysvetľuje, že pri každej môžeš skontrolovať udelený prístup a odstrániť ho.

Ako odstrániť aplikáciám a službám prístup k vášmu Google účtu?
Zdroj: Vosveteit.sk

Odpojením aplikácie jej zabrániš v ďalšom prístupe. Ak si však predtým skopírovala údaje na vlastné servery, tieto kópie tým automaticky nezmiznú.

Pri pracovných alebo školských Microsoft účtoch možno aplikácie kontrolovať aj cez portál My Apps. Microsoft umožňuje používateľovi skontrolovať a odvolať oprávnenia, ktoré aplikácii udelil sám. Ak prístup schválil administrátor organizácie, jeho zrušenie musí riešiť správca.

Aj skutočná stránka Googlu či Microsoftu môže byť súčasťou útoku

Pri klasickom phishingu často hľadáš chybnú adresu webu alebo napodobeninu prihlasovacej stránky. Tu to nemusí fungovať. Autorizačná stránka môže skutočne patriť Googlu alebo Microsoftu.

Pozri sa preto na názov aplikácie a oprávnenia, ktoré žiada. Ak ti niekto pošle údajný dokument a aplikácia chce zároveň čítať tvoju poštu, meniť súbory alebo pristupovať k veľkej časti účtu, niečo nesedí.

FBI odporúča pri nečakaných odkazoch overiť aj človeka, ktorý ti ich poslal, najmä ak správa prišla z neznámeho čísla alebo účtu. Overenie má prebehnúť iným kanálom, nie odpoveďou na rovnakú správu.

Pred kliknutím na Povoliť si preto pozri, kto o prístup žiada a k čomu ho chce. Pri consent phishingu môže útočník získať prístup k tvojim dátam bez toho, aby poznal tvoje heslo.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať