Aggiornamenti recenti Maggio 9th, 2024 2:18 PM
Nov 27, 2023 Marina Londei Hacking, In evidenza, Intrusione, News, RSS, Vulnerabilità 0
I ricercatori di Bitdefender hanno individuato nuovi metodi di attacco contro Google Workspace che consentono di passare dalla violazione di un singolo endpoint alla compromissione dell’intera rete aziendale per eseguire attacchi ransomware e ottenere dati sensibili.
“Partendo da una singola macchina compromessa, gli attaccanti possono progredire in diversi modi: possono spostarsi su altre macchine clonate che hanno Google Credential Provider for Windows installato, ottenere accesso alla piattaforma cloud con permessi custom, o decifrare le password memorizzate localmente per continuare gli attacchi oltre l’ecosistema Google” spiegano i ricercatori.
Google Credential Provider for Windows (GCPW) consente la gestione dei dispositivi Windows all’interno dell’ambiente Workspace senza usare la connessione VPN, applicando per esempio policy di sicurezza e aggiornamenti o modificando le impostazioni. GCPW abilita inoltre l’autenticazione Single-Sign on sui sistemi operativi Windows di Workspace, permettendo agli utenti di accedere ai propri dispositivi usando le stesse credenziali di Gmail, Drive e Calendar.
Quando viene installato, GCPW crea un account di servizio chiamato “GAIA” (Google Accounts and ID Administration) e genera una password random. GAIA esiste su ogni macchina su cui è installato il gestore di credenziali e ha associata una password diversa per ogni macchina; quando però una macchina virtuale viene creata clonandone un’altra, anche la password viene clonata. Questo significa che se un attaccante conosce la password di una macchina, può accedere a quelle clonate usando la stessa chiave.
Un altro modo in cui i cybercriminali possono compromettere il sistema è sottraendo il token di autenticazione memorizzato o sul registro Windows o nel profilo Chrome dell’utente. “È possibile decifrare il token in entrambi i casi” affermano i ricercatori, e ciò permette a un attaccante di ottenere il controllo dell’account.
Infine, il terzo tipo di attacco consiste nello sfruttare il token di accesso acquisito per inviare una richiesta HTTP GET a un endpoint non documentato ed entrare in possesso della chiave privata RSA che consente di accedere alle credenziali utente in chiaro. Visto che molti utenti riutilizzando la stessa password per più servizi, quest’ultima tecnica porta a conseguenze molto più pericolose delle altre.
Bitdefender ha informato Google delle nuove tecniche di attacco, ma la compagnia ha risposto che i metodi non rientrano nel loro modello di minaccia specifico; di conseguenza, gli utenti devono usare controlli di sicurezza come EDR e XDR. La compagnia di sicurezza incoraggia le imprese che utilizzano Workspace a prendere in seria considerazione le nuove minacce rafforzando le misure di individuazione e risposta agli incidenti.
Apr 22, 2024 0
Apr 19, 2024 0
Apr 16, 2024 0
Apr 04, 2024 0
Mag 09, 2024 0
Mag 09, 2024 0
Mag 08, 2024 0
Mag 08, 2024 0
Mag 09, 2024 0
I sistemi Linux stanno diventando sempre più popolari e...Mag 08, 2024 0
Le aziende italiane continuano a essere uno degli obiettivi...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft: tra...Mag 06, 2024 0
Gli scanner di vulnerabilità, ovvero i software usati per...Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Mag 09, 2024 0
Le campagne sfruttano le vulnerabilità dei plugin di...Mag 09, 2024 0
I sistemi Linux stanno diventando sempre più popolari e...Mag 08, 2024 0
Le aziende italiane continuano a essere uno degli obiettivi...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 07, 2024 0
A fine aprile i ricercatori di Kandji, piattaforma per