脆弱性により、研究者は、プロフィール名と簡単に取得された部分電話番号を知るだけで、Googleアカウントの回復電話番号をブルートフォースすることができ、フィッシングやSIMスワッピング攻撃の大きなリスクを生み出しました。
攻撃方法には、最新の防止防止保護が欠けていたGoogleユーザー名復旧フォームの現在脱落しているJavaScriptに障害のあるバージョンを乱用することが含まれます。
欠陥はによって発見されました セキュリティ研究者Brutecat、2月にYouTubeアカウントのプライベートメールアドレスを公開することが可能であることを示したのと同じです。
BrutecatはBleepingComputerに、AttackはGoogleアカウントの回復用に設定された電話番号ユーザーを取得している間、これは大部分のケースでアカウント所有者の主要な電話番号と同じであると語った。
ブルートファーシンググーグル番号
Brutecatは、予想どおりに機能していると思われるレガシーNo-JavaScriptのユーザー名回復フォームにアクセスできることを発見しました。
フォームは、2つの投稿リクエストを介して、ユーザーのプロファイルディスプレイ名(「John Smith」)に基づいて、電話番号がGoogleアカウントに関連付けられている場合にクエリを許可しました。
研究者は、IPv6アドレス回転を使用して、これらのリクエストのために /64サブネットを介して数兆個の一意のソースIPを生成することにより、形式上の初歩的なレート制限防御をバイパスしました。
多くのリクエストによって表示されたCaptchasは、JS対応フォームからの有効なボットガードトークンを「BGResponse = JS_Disabled」パラメーターに置き換えることでバイパスされました。
Google JS対応のユーザー名の回復フォームからキャプチャされたボトガードトークン
出典:Brutecat
手法がセットされていると、Brutecatは、国固有の形式を使用して数値範囲を繰り返し、誤検知をフィルタリングするブルート強化ツール(GPB)を開発しました。
研究者は、Googleの「libphphoneNumber」を使用して有効な数字形式を生成し、地域ごとの電話形式を識別するための国マスクデータベースを作成し、ヘッドレスクロムを介してボットガードトークンを生成するスクリプトを作成しました。
1秒あたり40,000のリクエストのブルート強化率では、米国の数値は約20分、英国4分、オランダは15秒未満になります。
ブルートフォースの電話番号までの時間
出典:Brutecat
誰かに対する攻撃を開始するには、フォームにはメールアドレスが必要ですが、Googleは昨年以来これを非表示に設定しています。
Brutecatは、Looker Studioドキュメントを作成し、所有権をターゲットのGmailアドレスに転送することで、それを取得できることを発見しました。
所有権が転送されると、ターゲットのGoogleディスプレイ名がDocument CreatorのLooker Studio Dashboardに表示され、ターゲットとのやり取りがゼロになります。
この電子メールアドレスで武装して、プロファイル名に関連するすべての電話番号を決定するために、繰り返しクエリを実行できます。
ただし、同じプロファイル名を持つ数千のアカウントがある可能性があるため、研究者はターゲットの部分数を使用して絞り込みました。
ユーザーの部分的な電話番号を取得するために、研究者はGoogleの「アカウントリカバリ」ワークフローを利用しました。これにより、設定されたリカバリ電話番号の2桁が表示されます。
「今回は、PayPalなどの他のサービスのパスワードリセットフローからの電話番号のヒントを通じて大幅に削減できます。
Googleアカウントに関連付けられた電話番号を漏らすことで、ユーザーに大規模なセキュリティリスクを引き起こす可能性があり、ユーザーはターゲットを絞ったビッシング攻撃またはSIMスワップ攻撃でターゲットを絞ることができます。
この欠陥を悪用するデモは、以下のビデオで見ることができます。
バグ修正
Brutecatは、2025年4月14日にTech Giantの脆弱性報酬プログラム(VRP)を介してGoogleに彼の発見を報告しました。
Googleは当初、搾取性のリスクが低いと考えていましたが、2025年5月22日に問題を「中程度の重大度」にアップグレードし、暫定緩和を適用し、研究者に開示に対して5,000ドルの報酬を支払った。
2025年6月6日、Googleは、脆弱なNO-JS回復エンドポイントを完全に非難したことを確認しました。
攻撃ベクトルはもはや悪用可能ではありませんが、それが悪意を持って悪用されたかどうかは不明のままです。
パッチングは、複雑なスクリプト、長時間、無限の消防訓練を意味するために使用されます。もうない。
この新しいガイドでは、Tinesは、IT Orgが自動化とどのようにレベルアップしているかを分解します。より速くパッチし、オーバーヘッドを減らし、戦略的作業に焦点を合わせます – 複雑なスクリプトは必要ありません。
#アカウントに結び付けられた電話番号を漏らしているGoogleパッチ付きバグ
