聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

谷歌Drive 中被指存在一个未修复的安全弱点,攻击者可利用它分发伪装成合法文档或图像的恶意文件,从而执行成功率相对较高的鱼叉式钓鱼攻击。

谷歌已意识到该0day 的存在,但遗憾的是并未修复它。该0day 存在于谷歌 Drive 提供的供用户上传并管理不同版本文件的“管理版本 (manage versions)”功能中,也存在于其接口向用户提供文件新版本的方式中。

从逻辑上讲,该“管理版本”应当允许谷歌 Drive 用户通过具有相同文件扩展的新版本更新老旧版本,但实际上并非如此。

发现并报告这个0day漏洞的系统管理员 A. Nickoci 表示,受影响功能可导致用户向云存储上的任意现有文件上传具有任意文件扩展的新版本,甚至上传恶意可执行文件。

Nikoci 在演示视频中指出,如此,已在用户群中共享的合法软件版本将可被恶意文件所替代。在线预览时并不会提示任何新变化或发出任何警告,但如下载则可用于感染目标系统。他表示,“谷歌在没有检查是否是同一类型的情况下,允许用户更改文件版本。它们甚至并未强制要求具有同一扩展。”

毋庸置疑,该问题可引发高度有效的鱼叉式钓鱼攻击,利用传播广泛的云服务如谷歌 Drive 分发恶意软件。

最近,谷歌修复了 Gmail 中的一个安全缺陷,可导致威胁行动者发送模仿任意 Gmail 或 G Suite 客户的欺骗邮件,甚至在严格的 DMARC/SPF 安全策略启动的情况下也不例外。

备受黑客喜爱

鱼叉式欺诈信息一般试图诱骗收件人打开恶意附件或点击看似无害的链接,从而向攻击者提供机密信息如账户凭据。这些连接和附件可使收件人在无意识的情况下下载恶意软件,从而访问用户的计算机系统和其它敏感信息。

这个 0day 也不例外,谷歌 Drive 的文件更新功能可用于更新共享文件,包括以全新版本替换文件,从而在无需更改链接的情况下更新共享文件。

然而,如不验证文件扩展,则当共享文件的用户通过电子邮件收到更改通知时会下载文档且其系统遭恶意软件感染,从而带来严重后果。

这种场景也可用于发动 whaling 攻击。网络犯罪团伙通常使用这种钓鱼技术伪装成组织机构中的高级管理人员并攻击特定个人,希望窃取敏感信息或获得对计算机系统的访问权限以实现犯罪目的。

更糟糕的是,谷歌 Chrome 似乎间接信任从谷歌 Drive 下载的文件,即使但其它杀毒软件检测为恶意时也不例外。

云服务成攻击向量

尽管尚未有证据表明该缺陷已遭在野利用,但鉴于近几个月来云服务已成为多起鱼叉式钓鱼攻击中恶意软件传播的媒介,攻击者想要修改利用它也并非难事。

今年早些时候,Zscaler 公司发现了一起利用谷歌 Drive 下载密码窃取器发动首阶段攻陷的钓鱼活动。上个月,Check Point Research 和 Cofense 公司说明了一系列新型攻击活动,攻击者不仅使用垃圾邮件在 Dropbox 和谷歌 Drive 等服务中内嵌恶意软件,同时利用云存储服务托管钓鱼页面。

ESET 公司在分析 Evilnum APT 组织时观测到类似趋势,位于欧洲的金融技术功能遭鱼叉式钓鱼邮件攻击。这些邮件中包含托管在谷歌 Drive 上的 ZIP 文件链接,窃取软件许可证、客户信用卡信息以及投资和交易文档。Fortinet 在本月初的一次攻击活动中发现一个以新冠肺炎疫情为主题的钓鱼邮件警告用户称,因疫情原因延迟支付,但结果是诱骗用户下载托管在谷歌 Drive URL 上的NetWire 远程访问木马。

由于欺诈者和犯罪分子全力隐藏恶意意图,因此用户应密切关注可疑邮件,包括谷歌 Drive 通知消息在内,以缓解可能存在的风险。

推荐阅读

已遭利用的微软0day CVE-2020-1464,原来是两年前的老相识

已遭利用的Windows 0day漏洞 CVE-2020-1380分析

详情和 PoC 发布后,谷歌匆忙修复严重的 Gmail 漏洞

原文链接

https://thehackernews.com/2020/08/google-drive-file-versions.html

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 吧~

Google Drive 被曝0day,可诱骗用户安装恶意软件相关推荐

  1. 如何把文档扫描保存到Google Drive中

    2019独角兽企业重金招聘Python工程师标准>>> 我们有时候需要使用扫描仪来把纸质文档转换成电子文档用于保存.这篇文章介绍如何创建一个简单的应用,把文件扫描成图片,保存到Goo ...

  2. 用户id可以出现在url中吗_下载Google Drive中的文件

    通过Python下载Google Drive中的文件的代码如下: download_googledrive.py import

  3. Facebook、谷歌、微软利用“黑暗模式”诱骗用户交出数据

    来源:网络大数据 摘要:挪威消费者委员会指出,Facebook.谷歌以及微软等科技巨头正在使用"黑暗模式",或用户界面来诱骗用户交出自己的数据,以此推动用户被动选择不利于自身隐私保 ...

  4. python google drive api_Python管理Google Drive文件

    背景 Google Drive给我们提供了很多管理和共享文件的简便方法,而且还是免费的(当然免费账户有一定存储限制).但是,对于某些edu用户,Google Drive存储不仅是免费的,而且是无配额限 ...

  5. 基于Colab Pro Google Drive的Kaggle实战

    原文:https://hippocampus-garden.com/kaggle_colab/ 原文标题:How to Kaggle with Colab Pro & Google Drive ...

  6. 使用谷歌Colab(Colaboratory)免费GPU训练自己的模型及谷歌网盘无限容量(Google drive)申请教程

    使用谷歌Colab(Colaboratory)免费GPU训练自己的模型及谷歌网盘无限容量(Google drive)申请教程 谷歌的colab(Colaboratory)是谷歌为全世界学术研究者免费提 ...

  7. 谷歌网盘云盘google drive扩容方法

    想要扩容谷歌网盘.(Google Drive)Gmail.谷歌相册.谷歌云盘或者colab空间容量,但是发现需要信用卡或者paypal才能购买或者即使绑定了信用卡也会出现下面无法扩容使用google ...

  8. edu教育邮箱免费申请注册Google drive无限网盘和微软OneDrive经验分享

    前言介绍 很多萌新小白初涉国外云盘对Google云盘和微软OneDrive云盘到底容量有多大.数据隐私是否安全.自己免费申请白嫖的账户可用多久都没有清晰准确的认识和了解,又加上网上博客文章大多都是很多 ...

  9. 如何免费获得15G的 Google Drive 账号

    如果您不知道,拥有 Google帐户会自动使您有资格获得具有 15 GB 云存储空间和访问 Microsoft Office 之类程序的免费 Google Drive帐户. 如何开设谷歌云端硬盘帐户? ...

最新文章

  1. android开发菜单,Android学习指南之十六:Android菜单详解
  2. 学习笔记-记ActiveMQ学习摘录与心得(一)
  3. 北京内推 | 华为CloudAI机器视觉产品部招聘计算机视觉见习研究员
  4. 在使用模板时遇到的错误,TypeError at /index/ context must be a dict rather than RequestContext(亲测)
  5. Python之NumPy(axis=0 与axis=1)区分
  6. unity塔防游戏怪物转向_Unity官方新手游戏项目推荐合集
  7. PyQt4重写事件处理方法
  8. 在linux centos7上安装git
  9. 使用 Spark ML Pipeline 进行机器学习
  10. 搞不明白为什么大家都在学习 k8s
  11. Nginx服务器开启gzip压缩功能额必要性
  12. 比赛打分展示系统_《评委计分系统-双屏标准版》典型赛事案例图片展示-省直机关歌咏比赛
  13. 红外遥控学习,万能遥控解决方案
  14. Kubernetes集群监控之Prometheus Operator
  15. Raspberry PI 常用命令
  16. 2021WSB-day3-1 - Arun Ross 老师讲解Privacy Preserving Biometrics
  17. 赚钱游戏APP套路有哪些?
  18. RPG游戏代理和传统游戏代理的区别
  19. leetcode(力扣)刷题笔记(c++)【中】
  20. Multsim 电路仿真软件中交流电压表与电流表读数不准确的原因处理

热门文章

  1. USB设备的插入检测
  2. VIM使用系列:quickfix功能
  3. linux查看某个时间段的日志
  4. HDFS进阶应用 配置 NFS 网关
  5. 机器学习算法实践:决策树 (Decision Tree)(转载)
  6. uva 1378 - A Funny Stone Game sg博弈
  7. 建设工程安全生产管理条例
  8. System Center 2012各组件介绍
  9. ubuntu java环境变量_hadoop:伪分布模式环境变量的配置
  10. jQuery Mobile入门必看