近日Google Apps for Work曝出一个漏洞,攻击者可以利用该漏洞伪造任意网站的域名邮箱,冒充公司雇员给受害人发送钓鱼邮件。
Google的域名邮箱服务
如果你想弄一个类似admin@ooxx.com的DIY邮箱来代替Gmail,那么你就可以试试在Google Apps for Work注册个账户。
从Google服务中获取一个自定义的域名电子邮箱,只需要注册一个gmail账户。一旦创建账户以后,你可以通过Google应用提供的相应接口,直接操作你的域名管理面板。当然,只有你从在Google那里取得域名认证后,才能正常使用域名邮箱服务。
伪造域名邮箱钓鱼
安全研究人员Patrik fehrenbach和Behrouz sadeghipour发现,攻击者可以通过Google任意注册一个域名邮箱,只要它没有在Google应用服务中使用过。
正常情况下,在你域名认证完成之前,Google不会让你正常使用admin@ooxx.com之类的DIY邮箱。但Google应用的某个页面存在一个漏洞:Google上注册的域名管理者无论是否进行了域名认证,都可以发送一个“登录指令”(Sign in Instructions)给域名邮箱成员,比如info@ooxx.com。
先决条件就是该域名邮箱用户必须是在此之前注册的,构造的url请求如下:
https://admin.google.com/EmailLoginInstructions?userEmail=info@ooxx.com
利用该特定的email接口,攻击者可以伪造域名邮箱,发送任意包含恶意链接的钓鱼邮件给受害目标,然后骗取他们的私密信息诸如密码、商业信息等等。
如下图所示,攻击者成功冒充admin@vine.com(现已被Twitter收购)发送钓鱼邮件给受害人,骗取他们点进钓鱼网站,提交Twitter的账户信息。
我们认为,Google应该自动帮助用户识别垃圾邮件,或者是警示从伪造的合法来源(如Google官方或者银行)发来的钓鱼信息,但是他们没有做到这些。
黑客通过利用这个漏洞可以就地取材,直接利用Google的服务器,给受害人发送没有任何警示信息的钓鱼邮件。
[参考来源thehackernews,由FreeBuf小编dawner翻译整理,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)]

不容错过
- 一周海外安全事件回顾(8.31-9.6):扑朔迷离的艳照门blackscreen2014-09-11
- 【周五预告】FreeBuf公开课直播间 | 企业安全建设之使用开源软件搭建大规模WAF集群FB客服2017-03-24
- Kali 2.0中无线安全工具更新特性(浅谈pixie结合reaver的攻击原理)月尽西楼2015-08-14
- 技术分享:WIFI钓鱼的入门姿势东二门陈冠希2016-03-14
0daybank
已有 9 条评论
qq邮箱表示毫无压力
漏洞好像已经修了
@ 北京大屌 感觉应该修的快。。
google大公司就是傲娇。。。有洞也不修完。。
Twitter跟Facebook都是一家叫404的公司的吧?
@ Maybe 404还好,302跳转到卖印度神油的页面就更狠了。。
网易也出过。我本来是去挖XSS的。结果整出个邮箱伪造、提交给乌云至今没审核。随机变换邮箱用来发垃圾邮件杠杠的
@ 神一样的少年 网易现在也有应急响应中心了吧。。。
这个估计可以成为垃圾邮件神器吧