همه ما بارها از دکمه «ورود با گوگل» برای ثبتنام سریع در سایتها و برنامههای مختلف استفاده کردهایم؛ اما پلیس فدرال آمریکا (FBI) بهتازگی درباره روشی به نام «فیشینگ مجوز» (OAuth Consent Phishing) هشدار داده است. در این روش، مهاجم برای دزدیدن رمز عبور تلاش نمیکند؛ بلکه قربانی را فریب میدهد تا خودش به یک برنامه مخرب اجازه دسترسی بدهد.
وقتی تأیید یک درخواست، راه را برای مهاجم باز میکند

ماجرا ممکن است با پیامی درباره یک سند، فایل یا دعوتنامه شروع شود. وقتی روی لینک کلیک میکنید، به صفحه واقعی و کاملاً معتبر گوگل یا مایکروسافت منتقل میشوید که از شما میخواهد به یک برنامه جدید اجازه دسترسی (Allow) بدهید. از آنجا که صفحه ورود کاملاً واقعی است و آدرس اینترنتی درستی دارد، کاربر به راحتی اعتماد میکند؛ اما شما در واقع به یک برنامه مخرب که هکرها پیشتر در گوگل ثبت کردهاند، کلید ورود به صندوق ایمیل و اطلاعات شخصیتان را تقدیم میکنید.
برای بسیاری از کاربران ایرانی، یک حساب گوگل به ایمیلها، مخاطبان گوشی، فایلهای Drive و دیگر خدمات روزمره متصل است. به همین دلیل، دادن یک مجوز گسترده میتواند اطلاعات چند سرویس را در معرض خطر قرار دهد. البته مهاجم بهطور خودکار به تمام گوشی یا همه اطلاعات حساب دسترسی نمیگیرد؛ محدوده دسترسی او به مجوزی بستگی دارد که کاربر تأیید کرده است. از جمله:
- خواندن ایمیلها
- ارسال ایمیل از طرف شما
- مشاهده یا تغییر فایلها
- دسترسی به اطلاعات مخاطبان
خودِ «ورود با گوگل» لزوماً ناامن نیست و فیشینگ مجوز فقط یکی از خطرهای برنامههای متصل است. پیشتر در مطلب «چرا دکمه ورود با گوگل همیشه انتخاب بیدردسری نیست؟» توضیح دادهایم که این قابلیت چه اطلاعاتی را در اختیار سرویسهای دیگر میگذارد و پیش از استفاده از آن چه نکاتی را باید بررسی کرد.
چرا تغییر رمز همیشه کافی نیست؟
مجوزی که به یک برنامه میدهید، مانند یک کلید جداگانه برای دسترسی به بخشی از حسابتان عمل میکند. به همین دلیل، تغییر رمز عبور ممکن است بهتنهایی تمام دسترسیهای برنامه را قطع نکند.
تغییر رمز ممکن است در بعضی شرایط دسترسی برنامه را قطع کند؛ اما نمیتوان به آن اطمینان کرد. برای قطع قطعی دسترسی باید خود برنامه را از تنظیمات حساب حذف کنید.
پیش از دادن «اجازه دسترسی» چه چیزهایی را بررسی کنیم؟
- آیا برنامه را میشناسید و خودتان فرایند اتصال آن را شروع کردهاید؟
- آیا مجوز درخواستی با کار برنامه ارتباط دارد؟
- از خود بپرسید چرا این صفحه باید اجازه خواندن یا ارسال ایمیل بخواهد؟
- آیا گوگل درباره تأییدنشدن برنامه هشدار داده است؟
در نهایت اگر درخواست مشکوک است، بهجای ادامهدادن صفحه را ببندید.
اگر اشتباهی اجازه دسترسی دادهایم چه کار کنیم؟



- وارد صفحه اتصالهای شخص ثالث حساب گوگل شوید؛
- برنامهها و سرویسهای متصل را بررسی کنید؛
- دسترسی هر برنامهای را که نمیشناسید یا دیگر استفاده نمیکنید، حذف کنید.
- اگر احتمال میدهید رمزتان را نیز در صفحهای جعلی وارد کردهاید، رمز را تغییر دهید و ورود دومرحلهای را فعال کنید.
حذف دسترسی، جلوی استفاده بعدی برنامه از حساب را میگیرد؛ اما اطلاعاتی را که پیشتر کپی شدهاند، از دستگاه مهاجم پاک نمیکند.
