خبر و تحلیل انواع کلاهبرداری مبانی امنیت

هکرها چگونه بدون دانستن رمز، به اطلاعات حساب گوگل شما دسترسی پیدا می‌کنند؟

خطر پنهان پشت مجوزها
دانیال طبایی
دانیال طبایی
زمان مطالعه ۳ دقیقه
بازبینی: تیم نوشدارو
صحت سنجی شده

همه ما بارها از دکمه «ورود با گوگل» برای ثبت‌نام سریع در سایت‌ها و برنامه‌های مختلف استفاده کرده‌ایم؛ اما پلیس فدرال آمریکا (FBI) به‌تازگی درباره روشی به نام «فیشینگ مجوز» (OAuth Consent Phishing) هشدار داده است. در این روش، مهاجم برای دزدیدن رمز عبور تلاش نمی‌کند؛ بلکه قربانی را فریب می‌دهد تا خودش به یک برنامه مخرب اجازه دسترسی بدهد.

وقتی تأیید یک درخواست، راه را برای مهاجم باز می‌کند

نمونه درخواست مجوز؛ واقعی‌بودن صفحه، معتبر بودن برنامه را تضمین نمی‌کند. تصویر: Google و Microsoft

ماجرا ممکن است با پیامی درباره یک سند، فایل یا دعوت‌نامه شروع شود. وقتی روی لینک کلیک می‌کنید، به صفحه واقعی و کاملاً معتبر گوگل یا مایکروسافت منتقل می‌شوید که از شما می‌خواهد به یک برنامه جدید اجازه دسترسی (Allow) بدهید. از آنجا که صفحه ورود کاملاً واقعی است و آدرس اینترنتی درستی دارد، کاربر به راحتی اعتماد می‌کند؛ اما شما در واقع به یک برنامه مخرب که هکرها پیش‌تر در گوگل ثبت کرده‌اند، کلید ورود به صندوق ایمیل و اطلاعات شخصی‌تان را تقدیم می‌کنید.

برای بسیاری از کاربران ایرانی، یک حساب گوگل به ایمیل‌ها، مخاطبان گوشی، فایل‌های Drive و دیگر خدمات روزمره متصل است. به همین دلیل، دادن یک مجوز گسترده می‌تواند اطلاعات چند سرویس را در معرض خطر قرار دهد. البته مهاجم به‌طور خودکار به تمام گوشی یا همه اطلاعات حساب دسترسی نمی‌گیرد؛ محدوده دسترسی او به مجوزی بستگی دارد که کاربر تأیید کرده است. از جمله:

  • خواندن ایمیل‌ها
  • ارسال ایمیل از طرف شما
  • مشاهده یا تغییر فایل‌ها
  • دسترسی به اطلاعات مخاطبان

خودِ «ورود با گوگل» لزوماً ناامن نیست و فیشینگ مجوز فقط یکی از خطرهای برنامه‌های متصل است. پیش‌تر در مطلب «چرا دکمه ورود با گوگل همیشه انتخاب بی‌دردسری نیست؟» توضیح داده‌ایم که این قابلیت چه اطلاعاتی را در اختیار سرویس‌های دیگر می‌گذارد و پیش از استفاده از آن چه نکاتی را باید بررسی کرد.

چرا تغییر رمز همیشه کافی نیست؟

مجوزی که به یک برنامه می‌دهید، مانند یک کلید جداگانه برای دسترسی به بخشی از حسابتان عمل می‌کند. به همین دلیل، تغییر رمز عبور ممکن است به‌تنهایی تمام دسترسی‌های برنامه را قطع نکند.

تغییر رمز ممکن است در بعضی شرایط دسترسی برنامه را قطع کند؛ اما نمی‌توان به آن اطمینان کرد. برای قطع قطعی دسترسی باید خود برنامه را از تنظیمات حساب حذف کنید.

پیش از دادن «اجازه دسترسی» چه چیزهایی را بررسی کنیم؟

  • آیا برنامه را می‌شناسید و خودتان فرایند اتصال آن را شروع کرده‌اید؟
  • آیا مجوز درخواستی با کار برنامه ارتباط دارد؟
  • از خود بپرسید چرا این صفحه باید اجازه خواندن یا ارسال ایمیل بخواهد؟
  • آیا گوگل درباره تأییدنشدن برنامه هشدار داده است؟

در نهایت اگر درخواست مشکوک است، به‌جای ادامه‌دادن صفحه را ببندید.

اگر اشتباهی اجازه دسترسی داده‌ایم چه کار کنیم؟

  1. وارد صفحه اتصال‌های شخص ثالث حساب گوگل شوید؛
  2. برنامه‌ها و سرویس‌های متصل را بررسی کنید؛
  3. دسترسی هر برنامه‌ای را که نمی‌شناسید یا دیگر استفاده نمی‌کنید، حذف کنید.
  4. اگر احتمال می‌دهید رمزتان را نیز در صفحه‌ای جعلی وارد کرده‌اید، رمز را تغییر دهید و ورود دومرحله‌ای را فعال کنید.

حذف دسترسی، جلوی استفاده بعدی برنامه از حساب را می‌گیرد؛ اما اطلاعاتی را که پیش‌تر کپی شده‌اند، از دستگاه مهاجم پاک نمی‌کند.

بازبینی: تیم نوشدارو

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. FBI
    https://www.ic3.gov/PSA/2026/PSA260901
  2. microsoft
    https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/protect-against-consent-phishing