Добавить новость

Черный гриф появился в Московском зоопарке

Дамбы прорвало на Зеркальных озерах в Алтайском крае

Ефимов: у столицы выкупили еще около 40 участков для строительства частных домов

Производство безредукторных лебедок для лифтов запустят в Москве в 2025 году



News in English


Новости сегодня

Новости от TheMoneytizer

Crooks Bypassed Google’s Email Verification to Create Workspace Accounts, Access 3rd-Party Services

Google says it recently fixed an authentication weakness that allowed crooks to circumvent the email verification required to create a Google Workspace account, and leverage that to impersonate a domain holder at third-party services that allow logins through Google’s “Sign in with Google” feature.

Last week, KrebsOnSecurity heard from a reader who said they received a notice that their email address had been used to create a potentially malicious Workspace account that Google had blocked.

“In the last few weeks, we identified a small-scale abuse campaign whereby bad actors circumvented the email verification step in our account creation flow for Email Verified (EV) Google Workspace accounts using a specially constructed request,” the notice from Google read. “These EV users could then be used to gain access to third-party applications using ‘Sign In with Google’.”

In response to questions, Google said it fixed the problem within 72 hours of discovering it, and that the company has added additional detection to protect against these types of authentication bypasses going forward.

Anu Yamunan, director of abuse and safety protections at Google Workspace, told KrebsOnSecurity the malicious activity began in late June, and involved “a few thousand” Workspace accounts that were created without being domain-verified.

Google Workspace offers a free trial that people can use to access services like Google Docs, but other services such as Gmail are only available to Workspace users who can validate control over the domain name associated with their email address. The weakness Google fixed allowed attackers to bypass this validation process. Google emphasized that none of the affected domains had previously been associated with Workspace accounts or services.

“The tactic here was to create a specifically-constructed request by a bad actor to circumvent email verification during the signup process,” Yamunan said. “The vector here is they would use one email address to try to sign in, and a completely different email address to verify a token. Once they were email verified, in some cases we have seen them access third party services using Google single sign-on.”

Yamunan said none of the potentially malicious workspace accounts were used to abuse Google services, but rather the attackers sought to impersonate the domain holder to other services online.

In the case of the reader who shared the breach notice from Google, the imposters used the authentication bypass to associate his domain with a Workspace account. And that domain was tied to his login at several third-party services online. Indeed, the alert this reader received from Google said the unauthorized Workspace account appears to have been used to sign in to his account at Dropbox.

Google said the now-fixed authentication bypass is unrelated to a recent issue involving cryptocurrency-based domain names that were apparently compromised in their transition to Squarespace, which last year acquired more than 10 million domains that were registered via Google Domains.

On July 12, a number of domains tied to cryptocurrency businesses were hijacked from Squarespace users who hadn’t yet set up their Squarespace accounts. Squarespace has since published a statement blaming the domain hijacks on “a weakness related to OAuth logins”, which Squarespace said it fixed within hours.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Ирландский степ и кельтские мелодии: где в Крыму представят шоу Celtica

Блогерша Ида Галич выложила видео в платье с разрезом до бедра

Сложные переговоры по "Силе Сибири 2", Китай ищет выгоду, Россия — баланс

"Автостат": за 5 лет на содержание Tank 300 придется потратить 2,4 млн рублей

Музыкальные новости

Выставка «Павка Корчагин — герой Поднебесной»

Ни дня без иска против IT-гигантов: на Meta* подали в суд из-за авторских прав

Джазовый оркестр Бутмана выступит в Бразилии, ОАЭ и Таиланде

Дистрибьюция Музыки. Дистрибьюция музыки в ВК Яндекс музыка дистрибьюция. Цифровая дистрибьюция музыка. Дистрибьюция музыки под ключ.

Новости России

Концерт ко Дню среднего профессионального образования прошел в Можайске

Работы по благоустройству территории проведут у вокзала «Серп и молот»

"Автостат": за 5 лет на содержание Tank 300 придется потратить 2,4 млн рублей

МК: 16-летний зацепер погиб на крыше электрички на ж/д станции в Подмосковье

Экология в России и мире

Релиз трека. Релиз новой песни. Релиз сингла. Релиз Музыкального альбома.

Раскрутка Сайта Москва. Заказать раскрутку сайта. SEO раскрутка сайта. Раскрутка сайта ru.

«Откровение» г-на Бортникова запоздало на 4,5 года

Недосягаемый эталон: 9 странных бьюти-процедур из разных уголков планеты

Спорт в России и мире

Мирра Андреева дебютирует в топ-20 рейтинга WTA

Рублев рассказал, что ему грозила ампутация после US Open

Шанхай (ATP). 2-й круг. Медведев встретится с Сейботом Уайлдом, Циципас – с Нисикори, Шелтон поборется с Шаповаловым, Пол – с Фоньини

Гауфф обыграла Бадосу и стала первой финалисткой турнира WTA 1000 в Пекине

Moscow.media

За теплый сезон на федеральных трассах во Владимирской области нанесли 922 км разметки

Солнечный денёк...

Объем межтерминальных перевозок увеличился более чем на 7% за 8 месяцев 2024 года – «Деловые Линии»

Стартовал физкультурно-спортивный фестиваль для людей с инвалидностью «Сочи-2024»











Топ новостей на этот час

Rss.plus






Источник 360.ru: гранату нашли в одной из квартир в многоэтажке на севере Москвы

Работы по благоустройству территории проведут у вокзала «Серп и молот»

Вооруженное нападение на прохожих произошло на юге Израиля

Пятигорск удивил и впечатлил