Dataconomy NL
Subscribe
No Result
View All Result
Dataconomy NL
Subscribe
No Result
View All Result
Dataconomy NL
No Result
View All Result

Stop zo snel mogelijk met het gebruik van ‘Inloggen met Google’ voor gevoelige accounts

byKerem Gülen
15 januari 2025
in Cyberbeveiliging, Nieuws
Home Nieuws Cyberbeveiliging
Share on FacebookShare on Twitter
Google Preferred Source

Nieuw onderzoek wijst op een kwetsbaarheid in Google’s ‘Sign in with Google’-authenticatiemethode die ongeoorloofde toegang tot gevoelige gegevens mogelijk maakt door verlaten startup-domeinen te exploiteren, wat een potentieel risico vormt voor miljoenen Amerikaanse gebruikers.

Nieuw onderzoek brengt kwetsbaarheid aan het licht in de authenticatiemethode van Google

Dylan Ayrey, mede-oprichter en CEO van Truffle Security, onthuld dat de OAuth-aanmelding van Google geen bescherming biedt tegen iemand die het domein van een mislukte startup koopt en opnieuw e-mailaccounts aanmaakt voor voormalige werknemers. Hoewel dit geen toegang geeft tot oude e-mailgegevens, kunnen aanvallers wel inloggen op verschillende Software-as-a-Service (SaaS)-producten die door de organisatie worden gebruikt.

Uit het onderzoek blijkt dat het verkrijgen van toegang via deze accounts gebruikers op platforms als OpenAI ChatGPT, Slack, Notion, Zoom en verschillende HR-systemen in gevaar kan brengen. Gevoelige gegevens, waaronder belastingdocumenten, loonstrookjes, verzekeringsinformatie en burgerservicenummers, kunnen openbaar worden gemaakt. Interviewplatforms kunnen ook privé-informatie bevatten over feedback van kandidaten en wervingsbeslissingen.


Negeer het niet: de cyberbeveiligingsupdate van Adobe kan uw gegevens opslaan


OAuth, of open autorisatie, is een standaard waarmee gebruikers applicaties toegang tot hun gegevens kunnen verlenen zonder wachtwoorden te delen. Wanneer u zich aanmeldt bij applicaties met ‘Inloggen met Google’, geeft Google claims over de gebruiker, inclusief zijn e-mailadres en gehost domein. Als authenticatie uitsluitend op deze elementen berust, verhoogt dit het risico van ongeautoriseerde toegang na een verandering van domeineigendom.

Afbeelding: Truffelbeveiliging

Het probleem werd gedocumenteerd door Truffle Security-onderzoekers en op 30 september 2024 aan Google gerapporteerd. Google classificeerde de bevinding aanvankelijk als een fraude- en misbruikprobleem in plaats van als een fout in OAuth. Na Ayrey’s presentatie van de bevindingen op Shmoocon in december heropende Google het ticket en kende Ayrey een premie van $ 1.337 toe. Niettemin blijft de kwetsbaarheid onopgemerkt en kan er misbruik van worden gemaakt.

Het OAuth ID-token van Google bevat een unieke gebruikers-ID, de zogenaamde ‘subclaim’, die dergelijke problemen theoretisch zou moeten voorkomen. Echter, inconsistenties (ongeveer 0,04%) in de betrouwbaarheid van subclaims dwingen diensten als Slack en Notion om uitsluitend te vertrouwen op e-mail- en domeinclaims, die kunnen worden geërfd door nieuwe domeineigenaren, waardoor de nabootsing van voormalige werknemers mogelijk wordt.

Ayrey ontdekte 116.481 verlaten domeinen door de Crunchbase-database te scannen. Hij pleit voor de introductie door Google van onveranderlijke identificatiegegevens om de accountbeveiliging te versterken. Bovendien kunnen SaaS-providers maatregelen afdwingen, zoals het vergelijken van domeinregistratiedata of het vereisen van machtigingen op beheerdersniveau voor accounttoegang om de beveiliging te verbeteren.

Het implementeren van deze beveiligingsmaatregelen kan echter operationele kosten, technische uitdagingen en gebruikersirritaties met zich meebrengen, wat leidt tot een minimale prikkel voor adoptie. Het risico blijft toenemen en heeft mogelijk gevolgen voor miljoenen werknemersaccounts bij startups, vooral omdat statistisch gezien wordt verwacht dat 90% van de tech-startups failliet zal gaan.

Momenteel werken ongeveer zes miljoen Amerikanen bij tech-startups, waarbij ongeveer 50% Google Workspaces gebruikt voor e-mail, wat impliceert dat veel gebruikers inloggen op productiviteitstools met hun Google-accounts. Oud-werknemers wel geadviseerd om gevoelige informatie uit accounts te verwijderen voordat u dergelijke organisaties verlaat, waarbij het gebruik van werkaccounts voor persoonlijke registraties wordt vermeden om toekomstige veiligheidsrisico’s te beperken.


Uitgelichte afbeeldingscredits: Googlen

Tags: CyberbeveiligingGooglen

Related Posts

Microsoft test de nieuwe pc-inzichtfunctie van Copilot in Windows 11

Microsoft test de nieuwe pc-inzichtfunctie van Copilot in Windows 11

14 juli 2026
OpenAI stopt met de Atlas-browser om zich te concentreren op de nieuwe ChatGPT-superapp

OpenAI stopt met de Atlas-browser om zich te concentreren op de nieuwe ChatGPT-superapp

14 juli 2026
Het Pixel 11-lek toont opvallende magenta- en perzikkleuren

Het Pixel 11-lek toont opvallende magenta- en perzikkleuren

14 juli 2026
Het zoekvak van Windows 11 krijgt minder rommel en meer controle

Het zoekvak van Windows 11 krijgt minder rommel en meer controle

14 juli 2026
De X-algoritme-update is bedoeld om antwoorden vriendelijker te laten aanvoelen

De X-algoritme-update is bedoeld om antwoorden vriendelijker te laten aanvoelen

14 juli 2026
Xiaomi onthult SkyNomad N90 range-extender SUV

Xiaomi onthult SkyNomad N90 range-extender SUV

14 juli 2026

Recent Posts

  • Digitale transformatie van inkoopprocessen: het bouwen van een bedrijfsinkoopsysteem gebaseerd op het voorbeeld van een internationaal industrieel holdingproject
  • Waarom de gefragmenteerde transportsystemen van Europa AI een voorsprong kunnen geven
  • IT-leiders geven prioriteit aan vertrouwen boven AI-functies, zegt NinjaOne
  • Cisco: AI zal het bedrijfsnetwerkverkeer in 2026 verdrievoudigen
  • 6G zorgt voor ultralage latentie voor verbonden voertuigen

Recent Comments

Geen reacties om weer te geven.
Dataconomy NL

COPYRIGHT © DATACONOMY MEDIA GMBH, ALL RIGHTS RESERVED.

  • Sample Page

Follow Us

  • Sample Page
No Result
View All Result
Subscribe

This website uses cookies to improve your experience. You can choose to accept or reject them. Visit our Privacy Policy.