Hackers hebben een methode ontwikkeld waardoor ze in staat zijn om het autorisatieprotocol OAuth2 te omzeilen. Door geldige sessiecookies van Googles diensten te regenereren, krijgen ze toegang tot Google accounts. Het wachtwoord veranderen helpt niet om kwaadwillenden op afstand te houden. Google heeft nog niet gereageerd op het nieuws.
Dat schrijft cybersecuritybureau CloudSEK in een blog. Daarin geeft het bedrijf een technische analyse van de zeroday exploit.
Zeroday exploit nuttig bij omzeilen beveiligingsmaatregelen
OAuth2 staat voor ‘Open Authorization 2.0’ en is een veelgebruikt protocol voor het beveiligen en autoriseren van toegang tot diensten op het internet. Om de identiteit van gebruikers vast te stellen, hoeven ze enkel in te loggen op hun sociale media accounts, zoals Google of Facebook. Beveiligingsonderzoekers van CloudSEK hebben ontdekt dat het mogelijk is om via Google OAuth endpoint ‘MultiLogin’ verlopen sessiecookies te herstellen. Daarmee is het mogelijk om toegang te krijgen tot Google accounts, zelfs als de eigenaar het wachtwoord heeft veranderd.
De kwetsbaarheid om sessiecookies te regenereren, werd op 14 november verwerkt in malware met de naam Lumma Infostealer. Deze malafide software beschikt over twee belangrijke features: het behouden van sessies en het recreëren van cookies door middel van tokenmanipulatie. Om de sessietokens en account ID’s te exfiltreren, richt de malware zich op Google Chromes token_service tabel van WebData van ingelogde Chrome-profielen.
“De sessie blijft geldig, zelfs wanneer het accountwachtwoord wordt gewijzigd, wat een uniek voordeel biedt bij het omzeilen van typische beveiligingsmaatregelen. De mogelijkheid om geldige cookies te genereren in het geval van een sessieonderbreking vergroot de mogelijkheden van de aanvaller om ongeautoriseerde toegang te behouden”, zo zegt CloudSEK.
Meerdere varianten van Infostealer-malware opgedoken
Onderzoekers spreken hun zorgen uit over een verontrustende trend waarbij zeroday exploits razendsnel worden geïntegreerd in zogeheten Infostealer-malware. Na Lumma zagen onderzoekers meerdere Infostealer-achtige malware op het web verschijnen, waaronder Rhadamanthys, Stealc, Medua, RisePro en Whitesnake.
“Deze exploitatietechniek laat een hoger niveau van verfijning en begrip zien van de interne authenticatiemechanismen van Google. Door de token GAIA ID [Google Accounts and ID Administration, red.] te manipuleren, kan Lumma voortdurend cookies voor Google diensten genereren. Nog verontrustender is het feit dat deze kwetsbaarheid effectief blijft, zelfs nadat gebruikers hun wachtwoorden hebben gereset. Deze aanhoudende toegang maakt langdurige en mogelijk onopgemerkte exploitatie van gebruikersaccounts en -gegevens mogelijk”, concluderen de onderzoekers van CloudSEK.
Ontdekker ‘staat open’ voor samenwerking
De ontdekker van deze zeroday exploit is een hacker genaamd PRISMA. Hij plaatste in oktober een bericht op Telegram waarin hij zei dat hij een manier had ontdekt om de authenticatiecookies van Google te omzeilen. De hacker zei ‘open te staan’ voor samenwerking, maar kreeg geen reactie op deze oproep.
Google heeft tot op heden niet gereageerd op vragen van de media over deze zeroday exploit.
Update (2 januari 2024): in een reactie tegenover Android Police zegt Google dat ze op de hoogte is van de recente meldingen van malware die sessietokens steelt, en dat de aanvallen niet nieuw zijn. Het techbedrijf wijst erop dat ‘gestolen sessies’ ongeldig kunnen worden gemaakt door simpelweg uit te loggen in de betreffende webbrowser.
“In de tussentijd moeten gebruikers voortdurend stappen ondernemen om malware van hun computer te verwijderen en we raden aan Enhanced Safe Browsing in Chrome in te schakelen om bescherming te bieden tegen phishing en downloads van malware”, aldus Google.
