March 2010 April 2010 May 2010 June 2010 July 2010
August 2010
September 2010 October 2010
November 2010
December 2010
January 2011
February 2011 March 2011 April 2011 May 2011 June 2011 July 2011 August 2011 September 2011 October 2011 November 2011 December 2011 January 2012 February 2012 March 2012 April 2012 May 2012 June 2012 July 2012 August 2012 September 2012 October 2012 November 2012 December 2012 January 2013 February 2013 March 2013 April 2013 May 2013 June 2013 July 2013 August 2013 September 2013 October 2013 November 2013 December 2013 January 2014 February 2014 March 2014 April 2014 May 2014 June 2014 July 2014 August 2014 September 2014 October 2014 November 2014 December 2014 January 2015 February 2015 March 2015 April 2015 May 2015 June 2015 July 2015 August 2015 September 2015 October 2015 November 2015 December 2015 January 2016 February 2016 March 2016 April 2016 May 2016 June 2016 July 2016 August 2016 September 2016 October 2016 November 2016 December 2016 January 2017 February 2017 March 2017 April 2017 May 2017 June 2017 July 2017 August 2017 September 2017 October 2017 November 2017 December 2017 January 2018 February 2018 March 2018 April 2018 May 2018 June 2018 July 2018 August 2018 September 2018 October 2018 November 2018 December 2018 January 2019 February 2019 March 2019 April 2019 May 2019 June 2019 July 2019 August 2019 September 2019 October 2019 November 2019 December 2019 January 2020 February 2020 March 2020 April 2020 May 2020 June 2020 July 2020 August 2020 September 2020 October 2020 November 2020 December 2020 January 2021 February 2021 March 2021 April 2021 May 2021 June 2021 July 2021 August 2021 September 2021 October 2021 November 2021 December 2021 January 2022 February 2022 March 2022 April 2022 May 2022 June 2022 July 2022 August 2022 September 2022 October 2022 November 2022 December 2022 January 2023 February 2023 March 2023 April 2023 May 2023 June 2023 July 2023 August 2023 September 2023 October 2023 November 2023 December 2023 January 2024 February 2024 March 2024 April 2024 May 2024 June 2024 July 2024 August 2024 September 2024
1 2 3 4 5 6 7 8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
News Every Day |

Crooks Bypassed Google’s Email Verification to Create Workspace Accounts, Access 3rd-Party Services

Google says it recently fixed an authentication weakness that allowed crooks to circumvent the email verification required to create a Google Workspace account, and leverage that to impersonate a domain holder at third-party services that allow logins through Google’s “Sign in with Google” feature.

Last week, KrebsOnSecurity heard from a reader who said they received a notice that their email address had been used to create a potentially malicious Workspace account that Google had blocked.

“In the last few weeks, we identified a small-scale abuse campaign whereby bad actors circumvented the email verification step in our account creation flow for Email Verified (EV) Google Workspace accounts using a specially constructed request,” the notice from Google read. “These EV users could then be used to gain access to third-party applications using ‘Sign In with Google’.”

In response to questions, Google said it fixed the problem within 72 hours of discovering it, and that the company has added additional detection to protect against these types of authentication bypasses going forward.

Anu Yamunan, director of abuse and safety protections at Google Workspace, told KrebsOnSecurity the malicious activity began in late June, and involved “a few thousand” Workspace accounts that were created without being domain-verified.

Google Workspace offers a free trial that people can use to access services like Google Docs, but other services such as Gmail are only available to Workspace users who can validate control over the domain name associated with their email address. The weakness Google fixed allowed attackers to bypass this validation process. Google emphasized that none of the affected domains had previously been associated with Workspace accounts or services.

“The tactic here was to create a specifically-constructed request by a bad actor to circumvent email verification during the signup process,” Yamunan said. “The vector here is they would use one email address to try to sign in, and a completely different email address to verify a token. Once they were email verified, in some cases we have seen them access third party services using Google single sign-on.”

Yamunan said none of the potentially malicious workspace accounts were used to abuse Google services, but rather the attackers sought to impersonate the domain holder to other services online.

In the case of the reader who shared the breach notice from Google, the imposters used the authentication bypass to associate his domain with a Workspace account. And that domain was tied to his login at several third-party services online. Indeed, the alert this reader received from Google said the unauthorized Workspace account appears to have been used to sign in to his account at Dropbox.

Google said the now-fixed authentication bypass is unrelated to a recent issue involving cryptocurrency-based domain names that were apparently compromised in their transition to Squarespace, which last year acquired more than 10 million domains that were registered via Google Domains.

On July 12, a number of domains tied to cryptocurrency businesses were hijacked from Squarespace users who hadn’t yet set up their Squarespace accounts. Squarespace has since published a statement blaming the domain hijacks on “a weakness related to OAuth logins”, which Squarespace said it fixed within hours.

Москва

Посол Ирана Джалали заявил о возможном заключении в октябре договора о стратегическом партнерстве Москвы и Тегерана

Married At First in chaos as scores of women accuse contestant of abuse – just one year after arrest of another groom

Watch Real Madrid star Tchouameni’s bizarre ‘Fifa glitch’ tackle as optical illusion leaves fans completely baffled

I scored my ultimate dream home for incredible bargain price…but then my neighbour put up ‘outrageous’ fence & RUINED it

Los Gatos jumps on Liberty early, shuts down ground game and forces visitors to the air

Ria.city






Read also

ITV axes star-studded reality show after just one series as it suffers ratings flop

Billie Faiers quits ITV show The Family Diaries after six series – three years after sister Sam’s exit

7 bedroom Villas for sale in Las Brisas – R4630996

News, articles, comments, with a minute-by-minute update, now on Today24.pro

News Every Day

Watch Real Madrid star Tchouameni’s bizarre ‘Fifa glitch’ tackle as optical illusion leaves fans completely baffled

Today24.pro — latest news 24/7. You can add your news instantly now — here


News Every Day

The £14,000,000 space-age tower left to rot next to UK motorway



Sports today


Новости тенниса
US Open

Первая ракетка мира Синнер впервые вышел в финал Открытого чемпионата США



Спорт в России и мире
Москва

Сборная Россия не сможет сразу вылететь из Таиланда в Россию



All sports news today





Sports in Russia today

Москва

Сборная России по футболу выехала в аэропорт Ханоя для возвращения в Москву


Новости России

Game News

Methods 4: The Best Detective выйдет в декабре на iOS и Android


Russian.city


Москва

Команда ушла с поля из-за ссоры с Артемом Дзюбой, а голы забивали в пустые ворота


Губернаторы России
Петербург

Встроенный шкаф на заказ от производителя в Санкт-Петербурге


Путин поставил Камалу Харрис в неловкое положение - Милонов

Представитель Дзюбы — о скандале с Артемом: «Игроки «Амкала» повели себя не по-пацански»

Сотрудники Росгвардии задержали нетрезвого водителя в подмосковных Люберцах

Актриса Ольга Кабо заявила, что москвичи могут гордиться своим городом


Алсу, Сергей Лазарев, Лариса Долина и другие звезды на концерте «День знаний в кругу семьи»

«Пап, живи!» — Волочкова склонилась над отцом в инвалидном кресле, переставшим разговаривать

Плейлист BURO.: музыка для влюбленных от Элджея и ANIKV

«Больной, неуправляемый»: Психиатр оценил состояние Моргенштерна* после публичного покаяния


Первая ракетка мира Синнер впервые вышел в финал Открытого чемпионата США

Дрэйпер отдал 36 геймов на пути в полуфинал US Open. За последние 40 лет только Лендл и Джокович проигрывали меньше

Тренер Янчук назвал матч Синнера и Медведева достойным финала US Open

Соболенко выиграла второй «Большой шлем» в сезоне и третий в карьере



Сборная России по футболу выехала в аэропорт Ханоя для возвращения в Москву

Посол Ирана Джалали заявил о возможном заключении в октябре договора о стратегическом партнерстве Москвы и Тегерана

Кабаре-бэнд «Елисейские поля» выступил на фуд-корте ТРЦ «Нора»

Книга года. В Москве наградили лауреатов главной книжной премии


Команда ушла с поля из-за ссоры с Артемом Дзюбой, а голы забивали в пустые ворота

"Спартак" победил ЦСКА в московском дерби на старте сезона КХЛ

Синоптик Вильфанд рассказал о погоде на День города в Москве

Представитель Дзюбы — о скандале с Артемом: «Игроки «Амкала» повели себя не по-пацански»


Книга года. В Москве наградили лауреатов главной книжной премии

Намолила: Анна Калашникова купила шестикомнатную квартиру

Посол Ирана Джалали заявил о возможном заключении в октябре договора о стратегическом партнерстве Москвы и Тегерана

Иран и Россия могут подписать договор о партнерстве в ходе саммита БРИКС



Путин в России и мире






Персональные новости Russian.city
Анастасия Волочкова

Волочкова опубликовала фото с тяжелобольным отцом



News Every Day

Married At First in chaos as scores of women accuse contestant of abuse – just one year after arrest of another groom




Friends of Today24

Музыкальные новости

Персональные новости