کد خبر: ۷۳۴

هک جیمیل بدون رمز عبور؛ هکرها چطور با یک تأیید ساده از حساب شما دسترسی می‌گیرند؟

هشدار به کاربران ایرانی؛ ممکن است جیمیل شما هک شده باشد بدون اینکه رمزتان لو رفته باشد بهراد یوسفی

هکرها در برخی حملات به‌جای سرقت رمز عبور، از سوءاستفاده از مجوزهای OAuth استفاده می‌کنند. ببینید چگونه امنیت جیمیل و حساب‌های متصل خود را بررسی کنیم.

اگر فکر می‌کنید فعال کردن ورود دو مرحله‌ای (2FA) یعنی دیگر امکان هک شدن جیمیل، تلگرام، اینستاگرام یا سایر حساب‌های آنلاین شما وجود ندارد، یک تهدید مهم را نباید نادیده بگیرید.

مهاجمان سایبری در برخی حملات جدید، به‌جای سرقت مستقیم رمز عبور، کاربران را فریب می‌دهند تا خودشان یک مجوز دسترسی (OAuth Permission) را تأیید کنند. در این حالت ممکن است رمز عبور شما اصلاً در اختیار مهاجم قرار نگیرد، اما یک برنامه یا سرویس مخرب بتواند بر اساس مجوز دریافت‌شده به بخشی از اطلاعات حساب دسترسی پیدا کند.

برای کاربران ایرانی، این موضوع اهمیت ویژه‌ای دارد؛ چون بسیاری از افراد از یک حساب جیمیل برای ورود به چندین سرویس، شبکه اجتماعی، اپلیکیشن و سرویس کاری استفاده می‌کنند. بنابراین یک مجوز اشتباه می‌تواند زنجیره‌ای از حساب‌های متصل را در معرض خطر قرار دهد.

در این مقاله می‌خوانید

هک جیمیل بدون داشتن رمز عبور چگونه ممکن است؟

یکی از روش‌هایی که مهاجمان می‌توانند برای فریب کاربران به کار بگیرند، سوءاستفاده از فرآیندهای OAuth است.

OAuth به‌خودی‌خود یک فناوری مخرب نیست. برعکس، این استاندارد به سرویس‌ها اجازه می‌دهد بدون اینکه کاربر رمز عبور خود را مستقیماً در اختیار یک برنامه دیگر قرار دهد، دسترسی مشخصی به حسابش اعطا کند.

مشکل از جایی شروع می‌شود که مهاجم یک برنامه، وب‌سایت یا سرویس را به‌گونه‌ای طراحی یا معرفی کند که کاربر تصور کند با یک سرویس معتبر روبه‌رو است.

برای مثال، ممکن است لینکی با یک پیام اضطراری برای کاربر ارسال شود:

«حساب شما در خطر است؛ برای جلوگیری از مسدود شدن، وارد حساب گوگل شوید.»

کاربر وارد فرآیند ورود می‌شود و در مرحله‌ای با صفحه‌ای مواجه می‌شود که از او می‌خواهد دسترسی‌هایی را برای یک برنامه تأیید کند.

اگر کاربر بدون خواندن این مجوزها گزینه Allow یا «اجازه دادن» را انتخاب کند، ممکن است دسترسی مشخصی به حساب خود اعطا کرده باشد.

در این سناریو، مسئله اصلی دیگر «لو رفتن رمز عبور» نیست؛ بلکه مجوزی است که کاربر به یک برنامه داده است.

OAuth چیست و هکرها چگونه از آن سوءاستفاده می‌کنند؟

OAuth را می‌توان به زبان ساده نوعی سیستم «اجازه دسترسی» دانست.

فرض کنید یک اپلیکیشن می‌گوید:

«برای اینکه بتوانم قابلیت موردنظر را ارائه کنم، اجازه بده به اطلاعات مشخصی از حساب گوگل تو دسترسی داشته باشم.»

گوگل این درخواست را به کاربر نشان می‌دهد و کاربر تصمیم می‌گیرد آن را تأیید یا رد کند.

این فرآیند زمانی خطرناک می‌شود که کاربر نداند دقیقاً چه چیزی را تأیید می‌کند.

مهاجم ممکن است از روش‌هایی مانند فیشینگ، صفحات جعلی، تبلیغات مخرب، پیام‌های شبکه‌های اجتماعی یا حتی سوءاستفاده از نام یک سرویس شناخته‌شده استفاده کند تا کاربر را به سمت اعطای مجوز هدایت کند.

نکته مهم اینجاست:

هکر لزوماً به رمز عبور شما نیاز ندارد؛ ممکن است تلاش کند شما را متقاعد کند که خودتان دسترسی لازم را به او بدهید.

آیا فعال بودن ورود دو مرحله‌ای جلوی این حمله را می‌گیرد؟

ورود دو مرحله‌ای یا 2FA همچنان یکی از مهم‌ترین لایه‌های دفاعی در برابر سرقت رمز عبور است و فعال بودن آن توصیه می‌شود.

اما 2FA قرار نیست جلوی هر نوع سوءاستفاده از حساب را بگیرد.

اگر کاربر قبلاً وارد حساب معتبر خود شده باشد و سپس یک مجوز OAuth را به برنامه‌ای اعطا کند، موضوع می‌تواند از جنس سوءاستفاده از مجوز و نشست معتبر باشد، نه شکستن رمز عبور یا دور زدن مستقیم کد دومرحله‌ای.

بنابراین این تصور که:

«من 2FA دارم، پس هر چیزی را می‌توانم تأیید کنم و امن هستم»

اشتباه است.

2FA باید در کنار مدیریت نشست‌ها، بررسی دستگاه‌های متصل و کنترل مجوزهای برنامه‌های شخص ثالث استفاده شود.

برای کاربران ایرانی، خطر اصلی کجاست؟

یکی از مشکلات رایج این است که یک حساب جیمیل برای چندین سرویس استفاده می‌شود.

برای مثال ممکن است یک کاربر با حساب گوگل خود وارد:

  • اپلیکیشن‌ها و سرویس‌های مختلف
  • سرویس‌های کاری
  • فروشگاه‌ها و سایت‌ها
  • شبکه‌های اجتماعی
  • سرویس‌های ذخیره‌سازی ابری
  • ابزارهای هوش مصنوعی

شده باشد.

در چنین شرایطی، امنیت جیمیل فقط امنیت یک صندوق ایمیل نیست.

اگر مهاجم به اطلاعات مهم حساب دسترسی پیدا کند، ممکن است بتواند از اطلاعات موجود در ایمیل‌ها برای شناسایی سرویس‌های دیگر، بازیابی حساب‌ها یا اجرای حملات فیشینگ هدفمند استفاده کند.

به همین دلیل، جیمیل را باید یکی از کلیدی‌ترین حساب‌های دیجیتال خود بدانید.

اگر روی یک لینک مشکوک کلیک کردیم چه کار کنیم؟

اگر فقط لینک را باز کرده‌اید و هیچ اطلاعاتی وارد نکرده‌اید و هیچ مجوزی هم تأیید نکرده‌اید، شرایط با حالتی که مجوز دسترسی داده‌اید متفاوت است.

اما اگر روی یک صفحه ناشناس، گزینه‌هایی مانند Allow، Continue یا Grant Access را انتخاب کرده‌اید، بهتر است موضوع را جدی بگیرید.

اقدام اول: مجوزهای حساب گوگل را بررسی کنید

وارد تنظیمات امنیتی حساب گوگل خود شوید و بخش مربوط به Third-party connections / Apps with access to your account را بررسی کنید.

هر برنامه یا سرویسی را که نمی‌شناسید یا دیگر به آن نیاز ندارید، حذف کنید.

اقدام دوم: دستگاه‌های متصل را بررسی کنید

در بخش امنیت حساب گوگل، دستگاه‌هایی را که با حساب شما وارد شده‌اند بررسی کنید.

اگر دستگاهی را نمی‌شناسید، آن را از حساب خارج کنید.

اقدام سوم: فعالیت‌های امنیتی اخیر را بررسی کنید

هشدارهای امنیتی و فعالیت‌های اخیر حساب را بررسی کنید.

ورودهای ناشناس، تغییرات امنیتی یا فعالیت‌هایی که توسط خودتان انجام نشده‌اند، می‌توانند نشانه‌ای برای بررسی بیشتر باشند.

اقدام چهارم: در صورت احتمال سرقت رمز، رمز عبور را تغییر دهید

اگر احتمال می‌دهید رمز عبورتان نیز فاش شده است، آن را تغییر دهید و از یک رمز عبور قوی و منحصربه‌فرد استفاده کنید.

اما اگر موضوع مربوط به مجوز یک برنامه یا سرویس بوده، فقط تغییر رمز عبور را کافی ندانید و حتماً مجوزهای شخص ثالث و نشست‌های فعال را هم بررسی کنید.

آیا تغییر رمز عبور به‌تنهایی کافی است؟

نه همیشه.

این یکی از مهم‌ترین نکات این حملات است.

اگر مشکل از افشای رمز عبور باشد، تغییر رمز یکی از اقدامات ضروری است.

اما اگر کاربر به یک برنامه ناشناس مجوز داده باشد، باید خود مجوز نیز لغو شود.

همچنین در صورت مشاهده فعالیت مشکوک، بررسی دستگاه‌ها، نشست‌های فعال و تنظیمات امنیتی حساب اهمیت دارد.

به بیان ساده:

رمز را عوض کردن ≠ پاک کردن تمام دسترسی‌های مشکوک

۵ کار فوری برای امن کردن حساب گوگل

اگر مدت‌هاست تنظیمات امنیتی جیمیل خود را بررسی نکرده‌اید، همین امروز این پنج مورد را انجام دهید:

۱. ورود دو مرحله‌ای را فعال کنید.

اگر هنوز 2FA را فعال نکرده‌اید، این کار را در اولویت قرار دهید.

۲. برنامه‌های متصل به حساب را بررسی کنید.

هر برنامه ناشناس یا غیرضروری را حذف کنید.

۳. دستگاه‌های واردشده به حساب را بررسی کنید.

دستگاه‌هایی را که نمی‌شناسید از حساب خارج کنید.

۴. فعالیت‌های امنیتی اخیر را بررسی کنید.

به دنبال ورودها یا تغییراتی باشید که توسط شما انجام نشده‌اند.

۵. به درخواست‌های مجوز دقت کنید.

قبل از انتخاب گزینه‌هایی مانند Allow، ببینید برنامه دقیقاً چه اطلاعاتی را درخواست می‌کند و آیا واقعاً به آن دسترسی نیاز دارد یا خیر.

یک اشتباه ساده می‌تواند از رمز عبور مهم‌تر باشد

مهم‌ترین درس این نوع حملات این است که امنیت حساب فقط به رمز عبور محدود نمی‌شود.

ممکن است یک کاربر رمز عبور بسیار قوی داشته باشد، 2FA را فعال کرده باشد و حتی از کلید امنیتی استفاده کند؛ اما اگر در یک حمله مهندسی اجتماعی، دسترسی غیرضروری را برای یک برنامه ناشناس تأیید کند، همچنان ممکن است حسابش در معرض سوءاستفاده قرار بگیرد.

بنابراین هنگام مشاهده پیام‌هایی مانند:

«حساب شما در خطر است»
«برای جلوگیری از حذف حساب کلیک کنید»
«برای فعال‌سازی قابلیت جدید وارد گوگل شوید»
«برای تأیید هویت این دسترسی را Allow کنید»

اولین واکنش نباید کلیک کردن باشد.

صفحه را ببندید، خودتان به‌صورت دستی وارد سرویس رسمی شوید و وضعیت حساب را بررسی کنید.

تحلیل بهراد یوسفی

هک شدن حساب همیشه با شکستن رمز عبور اتفاق نمی‌افتد.

در برخی سناریوهای حمله، مهاجم تلاش می‌کند کاربر را فریب دهد تا یک مجوز دسترسی را به برنامه یا سرویسی اعطا کند. OAuth نیز ذاتاً یک فناوری ناامن نیست؛ مشکل زمانی ایجاد می‌شود که کاربر بدون بررسی، دسترسی‌های یک برنامه ناشناس یا غیرقابل اعتماد را تأیید کند.

برای محافظت از جیمیل و سایر حساب‌های مهم، فعال کردن 2FA ضروری است؛ اما در کنار آن باید مجوزهای برنامه‌های متصل، دستگاه‌های واردشده، فعالیت‌های امنیتی و نشست‌های فعال را نیز به‌طور دوره‌ای بررسی کرد.

اگر تا امروز فقط رمز عبورتان را چک می‌کردید، وقت آن رسیده مجوزهایی را که به حساب‌هایتان داده‌اید هم بررسی کنید.

منابع:

Google Cloud / Mandiant — OAuth Abuse

Google Account — Linked Apps

Google — مدیریت دسترسی برنامه‌های متصل

Google — بررسی برنامه‌های متصل به حساب

Google — اشتراک‌گذاری دسترسی حساب با برنامه‌های شخص ثالث

Google — امنیت Sign in with Google

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث