Cette faille dans Google Workspace a permis aux hackers d’accéder aux comptes des utilisateurs

Alors que le monde a été secoué par une panne informatique majeure liée à une mise à jour de Microsoft, une autre menace est apparue avec une faille dans Google Workspace. Des hackers ont exploité cette vulnérabilité pour accéder à des comptes tiers via l'authentification “Se connecter avec Google”.

faille google workspace
Source : 123rf

En pleine crise mondiale due à une panne qui a paralysé des services essentiels à travers le monde, une nouvelle menace a été révélée. Google Workspace, la plateforme de productivité en ligne de Google, a été victime d'une faille de sécurité importante. Cette dernière a permis à des hackers d'usurper l'identité d'autres entreprises et de se connecter à des services tiers en contournant le processus d'authentification.

Sur le même sujet – Google Chrome : les mots de passe enregistrés disparaissent chez 15 millions d’utilisateurs

Selon KrebsOnSecurity, les hackers ont contourné la vérification des e-mails en utilisant une technique spécifique. Ils créaient un compte Google Workspace avec une adresse légitime, puis utilisaient une adresse différente pour recevoir le code de vérification. Cette manipulation leur permettait de valider le compte de manière frauduleuse. Ils pouvaient ensuite les utiliser pour accéder à des services tiers via l'option “Se connecter avec Google“. Cette exploitation a été observée au cours des dernières semaines et a touché plusieurs milliers de comptes.

Google corrige a corrigé la vulnérabilité en moins de 72 heures

Google a réagi rapidement en corrigeant la vulnérabilité dans les 72 heures suivant sa découverte. L'entreprise a également ajouté une couche de protection supplémentaire pour éviter de futures exploitations. Malgré cette réponse rapide, des utilisateurs ont signalé avoir été victimes de cette attaque dès le début du mois de juin 2024. Ce qui suggère que la faille était donc exploitée depuis plus longtemps que ce qui a été initialement rapporté.

Lire également – Les hackers exploitent déjà le bug de CrowdStrike, ils ne perdent vraiment pas de temps !

Cette attaque nous dévoile les risques associés aux systèmes d'authentification centralisée, comme “Se connecter avec Google” ou d'autres services similaires tels que “Sign in with Facebook” ou “Sign in with Apple”. Ces systèmes, bien que pratiques, regroupent les accès à de multiples services et rendent les utilisateurs vulnérables si le système est compromis. Un seul point de défaillance peut permettre aux hackers d'accéder à une vaste gamme de comptes et de données personnelles.

Source : KrebsOnSecurity


Réagissez à cet article !

Demandez nos derniers articles !

Êtes-vous prêt à laisser ChatGPT payer avec votre carte Visa ? OpenAI vient de signer un accord inattendu

OpenAI veut transformer ChatGPT en véritable assistant d’achat. Pour y parvenir, l’entreprise vient de nouer une alliance stratégique avec Visa. Le géant du paiement ouvre la voie à des transactions…

IA

Google déploie la bêta 4 d’Android 17 QPR1, on se rapproche d’une version finale

La quatrième bêta d’Android 17 QPR1 est disponible. Cette version se concentre sur les correctifs de bugs plutôt que sur les nouveautés, indiquant que la version stable n’est plus très…

D’étranges points rouges apparaissent depuis 3 ans dans l’espace, leur secret vient enfin d’être percé

Depuis trois ans, de minuscules taches rouges captées par le télescope James Webb résistent à toutes les explications. Une équipe d’astronomes vient d’en analyser une avec une précision inédite. Ce…

La suite de The Social Network dévoile enfin sa bande-annonce et promet un thriller glaçant

Seize ans après The Social Network, le scénariste du film culte fait son grand retour. Sa nouvelle œuvre s’attaque à l’un des scandales les plus retentissants de Facebook. La première…

Les cartes-cadeaux Steam en magasin, c’est terminé : Valve y met fin

Valve a pris la décision d’arrêter la commercialisation des cartes-cadeaux Steam physiques. Pourquoi l’entreprise en arrive-t-elle là ? L’explication est simple, bien qu’affligeante. C’est la fin d’une aventure de 14…

Réparer smartphone et électroménager grâce à l’impression 3D, la France y pense

Le gouvernement vient de déposer un projet de décret auprès de la Commission européenne. Objectif : obliger les fabricants à fournir les plans de pièces détachées aux réparateurs pour les…

Chromecast : votre télécommande se déconnecte en boucle ? Voici comment contrôler votre appareil autrement

Après les dongles, c’est désormais aux télécommandes des Chromecast de se montrer capricieuses. Les astuces habituelles ne fonctionnent pas et, pour le moment, la source du bug reste inconnue. Nouveau…

Vous possédez l’une de ces TV Sony ? Préparez vos oreilles à une belle surprise

Sony prend tout le monde à contre-pied avec ses anciens téléviseurs. Une mise à jour gratuite leur apporte une fonction audio jusqu’ici inédite. De quoi métamorphoser le son du salon…

TV

Rachat de SFR : il “ne va pas de soi” pour l’Autorité de la concurrence

Le président de l’Autorité de la concurrence, qui doit valider le rachat de SFR par Bouygues Telecom, Free et Orange, rappelle que le dossier est encore loin d’être bouclé. Elle…

Ce Patch Tuesday enterre une porte dérobée que Microsoft aurait cachée dans Windows 11

Le Patch Tuesday de juin vient de débarquer sur Windows 11. Cette mise à jour colmate une faille particulièrement redoutée des experts. Elle permettait d’ouvrir des données chiffrées avec une…