自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Google漏洞可偽造域名郵箱釣魚

安全 漏洞
近日Google Apps for Work曝出一個漏洞,攻擊者可以利用該漏洞偽造任意網(wǎng)站的域名郵箱,冒充公司雇員給受害人發(fā)送釣魚郵件。

近日Google Apps for Work曝出一個漏洞,攻擊者可以利用該漏洞偽造任意網(wǎng)站的域名郵箱,冒充公司雇員給受害人發(fā)送釣魚郵件。

Google漏洞可偽造域名郵箱釣魚

Google的域名郵箱服務(wù)

如果你想弄一個類似admin@ooxx.com的DIY郵箱來代替Gmail,那么你就可以試試在Google Apps for Work注冊個賬戶。

從Google服務(wù)中獲取一個自定義的域名電子郵箱,只需要注冊一個gmail賬戶。一旦創(chuàng)建賬戶以后,你可以通過Google應(yīng)用提供的相應(yīng)接口,直接操作你的域名管理面板。當然,只有你從在Google那里取得域名認證后,才能正常使用域名郵箱服務(wù)。

偽造域名郵箱釣魚

安全研究人員Patrik fehrenbach和Behrouz sadeghipour發(fā)現(xiàn),攻擊者可以通過Google任意注冊一個域名郵箱,只要它沒有在Google應(yīng)用服務(wù)中使用過。

正常情況下,在你域名認證完成之前,Google不會讓你正常使用admin@ooxx.com之類的DIY郵箱。但Google應(yīng)用的某個頁面存在一個漏洞:Google上注冊的域名管理者無論是否進行了域名認證,都可以發(fā)送一個“登錄指令”(Sign in Instructions)給域名郵箱成員,比如info@ooxx.com。

先決條件就是該域名郵箱用戶必須是在此之前注冊的,構(gòu)造的url請求如下:

https://admin.google.com/EmailLoginInstructions?userEmail=info@ooxx.com

利用該特定的email接口,攻擊者可以偽造域名郵箱,發(fā)送任意包含惡意鏈接的釣魚郵件給受害目標,然后騙取他們的私密信息諸如密碼、商業(yè)信息等等。

如下圖所示,攻擊者成功冒充admin@vine.com(現(xiàn)已被Twitter收購)發(fā)送釣魚郵件給受害人,騙取他們點進釣魚網(wǎng)站,提交Twitter的賬戶信息。

Google漏洞可偽造域名郵箱釣魚

我們認為,Google應(yīng)該自動幫助用戶識別垃圾郵件,或者是警示從偽造的合法來源(如Google官方或者銀行)發(fā)來的釣魚信息,但是他們沒有做到這些。

黑客通過利用這個漏洞可以就地取材,直接利用Google的服務(wù)器,給受害人發(fā)送沒有任何警示信息的釣魚郵件。

責(zé)任編輯:藍雨淚 來源: FreeBuf
相關(guān)推薦

2012-12-09 17:46:27

2021-03-28 10:26:36

網(wǎng)絡(luò)釣魚攻擊網(wǎng)絡(luò)安全

2020-12-31 09:42:30

漏洞Google Docs

2015-06-12 10:27:46

2010-11-22 12:56:37

2016-10-18 14:22:41

2025-03-25 14:39:37

2012-12-20 10:53:44

2013-09-18 09:46:09

釣魚網(wǎng)站頂級域名

2023-12-14 15:34:19

2009-10-22 09:52:41

域名郵箱安全

2012-04-12 15:27:44

2011-08-10 13:47:38

2021-09-05 09:04:19

網(wǎng)絡(luò)釣魚Windows 11惡意軟件

2017-01-20 15:34:10

2011-03-28 14:56:12

香港域名

2010-09-08 22:15:28

自建郵箱域名統(tǒng)一263企業(yè)郵箱

2013-11-05 13:38:27

2016-11-14 19:28:34

爬蟲GoogleGoogle Mass

2012-07-02 10:21:43

點贊
收藏

51CTO技術(shù)棧公眾號