Home » News » Cybersecurity » Cyberkriminelle können Google-Anmeldung für Windows missbrauchen

Cyberkriminelle können Google-Anmeldung für Windows missbrauchen

In einer aktuellen Analyse verdeutlichen Sicherheitsexperten die potenzielle Ausnutzung des Google Workspace, ehemals bekannt als G Suite, durch Cyberkriminelle. Nach erfolgreichen Kompromittierungen lokaler Maschinen durch diverse Angriffsmethoden eröffnet sich für die Angreifer die Möglichkeit, auf weitere geklonte Maschinen zuzugreifen. Dadurch können sie sich mit Kundenberechtigungen Zugang zu Cloud-Plattformen verschaffen oder lokal gespeicherte Passwörter entschlüsseln, um im Anschluss weitere Angriffe auszuführen.

2 Min. Lesezeit
Login in Google-Konto
Foto: ©AdobeStock/PixieMe

In jüngsten Erkenntnissen haben Sicherheitsforscher von Bitdefender neue Eintrittswege für Hacker in Opfernetzwerke aufgedeckt. Diese Entdeckungen wurden gemacht, als Bitdefender neue Sensoren für Extended-Detection-and-Response (XDR) speziell für Google Workplace und die Google Cloud Platform entwickelte. Bitdefender informierte Google über diese neuartigen Angriffsmethoden. Der Suchmaschinenriese gab jedoch an, dass er derzeit nicht plant, diese Möglichkeiten anzugehen, da sie außerhalb ihres aktuellen Bedrohungsmodells liegen. Stattdessen betonte Google, dass der Schutz durch andere IT-Sicherheitstechnologien gewährleistet werden solle.

Die neu aufgetretenen Angriffsmethoden ermöglichen es Hackern, von einem einzelnen Endpunkt aus Zugang zum gesamten Netzwerk zu erlangen, wodurch Ransomware-Angriffe und Datenabflüsse potenzielle Konsequenzen sind. Die Angreifer nutzen dabei den Google Credential Provider for Windows (GCPW). Dieses Tool bietet Funktionen für das Windows Device Management im Remote-Modus, ohne die Notwendigkeit einer VPN-Verbindung in einer registrierten Domain. Die Funktionalität ähnelt dabei Microsoft Intune, sodass Administratoren Windows-Geräte, die in Google Workspace integriert sind, aus der Ferne verwalten und überwachen können. Darüber hinaus ermöglicht GCPW die Single-Sign-On (SSO)-Authentifizierung für Windows-Betriebssysteme in Verbindung mit Google Workspace, also für Dienste wie Gmail, Google Drive und den Google Kalender.

Gemäß der Analyse können folgende Angriffsmethoden erfolgen, sobald eine lokale Maschine durch andere Mittel kompromittiert wurde:

  • Seitwärtsbewegung mithilfe geklonter Maschinen und Passwörter in virtualisierten Umgebungen wie Virtual Desktop-Infrastrukturen (VDIs) und Desktop-as-a-Service (DaaS)-Lösungen von Anbietern wie Citrix und VMware. Dies ermöglicht den Zugriff auf alle Maschinen mit einem einzigen Passwort.
  • Unautorisierte Anfragen von Access-Tokens und Nutzung der damit erlaubten Aktionen: Angreifer können Access Tokens unberechtigterweise anfordern, indem sie auf ein OAuth-Token zur Passwortwiederherstellung zugreifen. Dadurch können sie verschiedene Aktionen im Namen des kompromittierten Nutzers ausführen und die Multi-Faktor-Authentifizierung (MFA) umgehen.

Die potenzielle Ausnutzung von Access Tokens gestattet den Zugriff auf verschiedene Google Application Programming Interfaces (APIs), die den Angreifern zahlreiche Zugriffsmöglichkeiten auf Endpunkte und entsprechende Rechte gewähren. Dies ermöglicht das Anlegen, Modifizieren oder Löschen von Nutzerkonten sowie das Exfiltrieren, Manipulieren oder Löschen von Daten. Zugriffsberechtigungen auf Google Cloud Storage, Google Translate und Google Cloud Search erlauben ebenfalls die Verwaltung von Daten in diesen Cloud-Plattformen, die oft unternehmenskritische Informationen und geistiges Eigentum enthalten. Darüber hinaus können Angreifer über diese Methode auf E-Mail-Adressen, dazugehörige persönliche Informationen sowie Google Classroom-Daten zugreifen.

In der Konsequenz könnten Angreifer auch Zugriff auf das Anwender-Passwort im Klartext erhalten, wodurch sie unmittelbar die Identität des Opfers annehmen können.

Trotz der aufgezeigten Gefahren hat Google erklärt, dass sie aktuell nicht aktiv werden, da diese Ergebnisse außerhalb ihres spezifischen Risikomodells liegen. Diese Entscheidung basiert auf der Bewertung von Risiken und Sicherheitsprioritäten. Dennoch könnten Angreifer diese vorhandenen Möglichkeiten für ihre Zwecke ausnutzen.

Die vollständige Studie steht hier zum Download bereit.

Klonen des Passworts für eine Maschine auf andere virtuelle Maschinen

Klonen des Passworts für eine Maschine auf andere virtuelle Maschinen
Quelle: Bitdefender

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Blaues Cybersecurity-Schild vor industrieller Kulisse

Industrie setzt auf OT-Mikrosegmentierung gegen Cyberangriffe

Ransomware, staatliche Hacker und neue EU-Vorgaben erhöhen den Druck auf Industrieun-ternehmen. Immer mehr Betreiber kritischer Anlagen setzen deshalb auf OT-Mikrosegmentierung, um...

Rot leuchtende digitale Bank

KI-Risiken bedrohen Europas Banken

Die Europäische Zentralbank erhöht den Druck auf große Kreditinstitute: Fortschritte bei KI-Systemen offenbaren gefährliche Schwachstellen in der IT-Sicherheit. Experten warnen vor...

Rot leuchtender Fußball am Haken.

Malware lauert hinter Fan-Angeboten

Kurz vor dem Start der Fußball-WM rollen Cyberkriminelle weltweit digitale Betrugswellen gegen Fans an. Gefälschte Trikot-Shops, Panini-Angebote und IPTV-Dienste locken Nutzer in M...