Aggiornamenti recenti Marzo 24th, 2025 2:21 PM
Nov 27, 2023 Marina Londei Hacking, In evidenza, Intrusione, News, RSS, Vulnerabilità 0
I ricercatori di Bitdefender hanno individuato nuovi metodi di attacco contro Google Workspace che consentono di passare dalla violazione di un singolo endpoint alla compromissione dell’intera rete aziendale per eseguire attacchi ransomware e ottenere dati sensibili.
“Partendo da una singola macchina compromessa, gli attaccanti possono progredire in diversi modi: possono spostarsi su altre macchine clonate che hanno Google Credential Provider for Windows installato, ottenere accesso alla piattaforma cloud con permessi custom, o decifrare le password memorizzate localmente per continuare gli attacchi oltre l’ecosistema Google” spiegano i ricercatori.
Google Credential Provider for Windows (GCPW) consente la gestione dei dispositivi Windows all’interno dell’ambiente Workspace senza usare la connessione VPN, applicando per esempio policy di sicurezza e aggiornamenti o modificando le impostazioni. GCPW abilita inoltre l’autenticazione Single-Sign on sui sistemi operativi Windows di Workspace, permettendo agli utenti di accedere ai propri dispositivi usando le stesse credenziali di Gmail, Drive e Calendar.
Credits: Primakov – Depositphotos
Quando viene installato, GCPW crea un account di servizio chiamato “GAIA” (Google Accounts and ID Administration) e genera una password random. GAIA esiste su ogni macchina su cui è installato il gestore di credenziali e ha associata una password diversa per ogni macchina; quando però una macchina virtuale viene creata clonandone un’altra, anche la password viene clonata. Questo significa che se un attaccante conosce la password di una macchina, può accedere a quelle clonate usando la stessa chiave.
Un altro modo in cui i cybercriminali possono compromettere il sistema è sottraendo il token di autenticazione memorizzato o sul registro Windows o nel profilo Chrome dell’utente. “È possibile decifrare il token in entrambi i casi” affermano i ricercatori, e ciò permette a un attaccante di ottenere il controllo dell’account.
Infine, il terzo tipo di attacco consiste nello sfruttare il token di accesso acquisito per inviare una richiesta HTTP GET a un endpoint non documentato ed entrare in possesso della chiave privata RSA che consente di accedere alle credenziali utente in chiaro. Visto che molti utenti riutilizzando la stessa password per più servizi, quest’ultima tecnica porta a conseguenze molto più pericolose delle altre.
Bitdefender ha informato Google delle nuove tecniche di attacco, ma la compagnia ha risposto che i metodi non rientrano nel loro modello di minaccia specifico; di conseguenza, gli utenti devono usare controlli di sicurezza come EDR e XDR. La compagnia di sicurezza incoraggia le imprese che utilizzano Workspace a prendere in seria considerazione le nuove minacce rafforzando le misure di individuazione e risposta agli incidenti.
Mar 24, 2025 0
Mar 21, 2025 0
Mar 13, 2025 0
Feb 27, 2025 0
Mar 24, 2025 0
Mar 21, 2025 0
Mar 19, 2025 0
Mar 18, 2025 0
Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Mar 12, 2025 0
Kaspersky lancia un segnale d’allarme: registrare account...Mar 06, 2025 0
Le aziende temono gli attacchi informatici e la loro...Mar 04, 2025 0
Secondo una recente analisi di Kaspersky, sul dark web sono...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mar 24, 2025 0
Chiunque ha usato almeno una volta un servizio di...Mar 24, 2025 0
Nell’ultima settimana, il CERT-AGID ha identificato...Mar 21, 2025 0
I ricercatori di Security Labs di Elastic hanno analizzato...Mar 19, 2025 0
MirrorFace, gruppo APT cinese allineato al governo, ha...Mar 18, 2025 0
Un grave bug che colpisce Apache Tomcat è sfruttato...