网络安全专家BruteCat近日披露,谷歌账户恢复流程存在严重漏洞,攻击者仅需获取用户的谷歌个人资料名称及部分手机号码信息,即可暴力破解出完整的恢复手机号码。该漏洞源于一个已被废弃的无JavaScript版本谷歌用户名恢复表单,由于缺乏现代防护机制,攻击者通过用户显示名称(如“John Smith”)即可发起查询。
BruteCat利用IPv6地址轮转技术绕过速率限制,并通过获取BotGuard令牌规避CAPTCHA验证,最终开发出工具“gpb”,能以每秒4万次请求的速度破解号码。例如,美国号码仅需20分钟即可破解。此外,攻击者可通过创建Looker Studio文档等方式获取目标邮箱地址,并结合PayPal等服务的密码重置提示缩小范围。
谷歌已于6月6日修复漏洞,但此前是否遭恶意利用尚不明确。BruteCat通过谷歌漏洞奖励计划获5000美元奖励。