CloudSEK曝光了谷歌OAuth賬號驗證系統(tǒng)的一個零日漏洞。黑客可以利用過期的cookie數(shù)據(jù),結合名為“MultiLogin”的OAuth端點,生成“長期有效(session)”的新cookie,從而操控受害者的谷歌賬號。
谷歌OAuth賬號驗證系統(tǒng)之中,其主要功能是調(diào)用谷歌賬號ID和auth-login token密鑰,實現(xiàn)“同步”及“無縫切換賬號”的便捷操作。然而,這一端點的存在,在谷歌的說明文件中卻未見提及。
研究人員指出,黑客通過攻陷受害者Chrome瀏覽器中的WebData,竊取auth-login tokens向量及UserData中的Chrome Local State密鑰,進而利用MultiLogin OAuth端點欺騙谷歌驗證服務,從而成功劫持受害者賬號。
CloudSEK報告稱,市面上一款名為Lumma的勒索軟件便是基于這一“MultiLogin”漏洞,該軟件開發(fā)人員宣稱該勒索軟件能從受害電腦竊取“與谷歌服務有關的 cookie”,同時強調(diào)相關cookie長期有效,“即使用戶修改了賬號密碼也依然可用”。
在發(fā)售當天就收獲了Metacritic均分92分的好成績,甚至一舉超越備受好評的《雙影奇境》,直接以Dogubomb工作室處女作的身份登頂,《藍途王子》到底憑什么激起如此大的水花?
游戲害人?人害游戲?
兩款國產(chǎn)新游——《黑暗世界:因與果》和《蘇丹的游戲》都在剛上線的時候引發(fā)了兩極分化的熱議。根據(jù)這個現(xiàn)象,似乎國內(nèi)玩家對于國產(chǎn)游戲的反饋與期待可以讓我們窺見其冰山一角。