کریس پلامر مهندس امنیت سایبری در توئیتی مینویسد: من باگی را اطلاع رسانی کردم که gogle@ با تاخیر آن را با عنوان «اصلاح نمیشود- رفتار مورد نظر» رد کرد. اینکه چگونه یک کلاهبردار هویت @UPS را جعل میکند، با این روش قانعکننده است.
تنها یک ماه پیش سرویس جی میل متعلق به گوگل نسخه «تیک آبی» را ارائه کرد که مشابه تیک آبی توئیتر است و هم اکنون مشخص شده هکرها از آن سواستفاده میکنند.
به گزارش مهر به نقل از دیلی میل، گوگل ویژگی احراز هویت را عرضه کرد که در کنار نام فرستنده ظاهر میشود و به خواننده اطمینان میدهد ایمیل ارسالی معتبر است.
کلاهبرداران اینترنتی راهی یافته اند تا به این ویژگی دست یابند. ویژگی مذکور به آنها اجازه میدهد تا آدرسهای جعلی از برندهای مشهور بسازند و احتمالا کاربران را فریب دهند تا به اطلاعات حساس شان دسترسی یابند یا پرداخت وجه انجام دهند.
یک کارشناس امنیت سایبری ادعا میکند باگ مذکور را به گوگل اطلاع داده، اما شرکت آن را نادیده گرفته است.
کریس پلامر مهندس امنیت سایبری در توئیتی در این باره مینویسد: من باگی را اطلاع رسانی کردم که gogle@ با تاخیر آن را با عنوان «اصلاح نمیشود- رفتار مورد نظر» رد کرد. اینکه چگونه یک کلاهبردار هویت @UPS را جعل میکند، با این روش قانعکننده است.
این باگ از ویژگی برند موجود برای ویژگی شناسایی پیام (BIMI) براساس سیستم تیک آبی جدید استفاده میکند. در فرضیه، تیک آبی تایید میکند که آدرس ایمیل میتواند از نام و تصویر آواتار مربوطه (مانند لوگو یک برند مشهور) استفاده کند.
جاناتان رادنبرگ مهندس نرم افزار در این باره میگوید: احراز هویت نیازمند امضای DKIM (کلیدهای دامنه شناسایی شده میل) است که ممکن است از هر دامنهای باشد.
کاربران ایمیلهای دیگر نیز اخیرا مشکلات مشابهی را در BIMIهای احراز هویت شده سیستم ایمیل خود (مانند مایکروسافت ۳۶۵ و اپل میل) مشاهده کرده اند. در این میان به نظر میرسد آی کلود و یاهو ایمنتر باشند.
خوشبختانه اکنون گوگل باگ تیک آبی جعلی را به عنوان یک مشکل اولویت دار ثبت کرده است.
یک نماینده گوگل هفته گذشته برای پلامر نوشت: پس از بررسی دقیقتر متوجه شدیم این باگ شبیه یک نقطه ضعف معمولی SPF نیست؛ بنابراین ما پرونده را بازگشایی میکنیم و تیمی این وضعیت را به طور دقیقتر بررسی میکنند.