{"id":697091,"date":"2023-04-21T12:33:35","date_gmt":"2023-04-21T14:33:35","guid":{"rendered":"https:\/\/teknomers.com\/fr\/ghosttoken-flaw-pourrait-permettre-aux-attaquants-de-cacher-des-applications-malveillantes-dans-google-cloud-platform\/"},"modified":"2023-04-21T12:33:38","modified_gmt":"2023-04-21T14:33:38","slug":"ghosttoken-flaw-pourrait-permettre-aux-attaquants-de-cacher-des-applications-malveillantes-dans-google-cloud-platform","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/ghosttoken-flaw-pourrait-permettre-aux-attaquants-de-cacher-des-applications-malveillantes-dans-google-cloud-platform\/","title":{"rendered":"GhostToken Flaw pourrait permettre aux attaquants de cacher des applications malveillantes dans Google Cloud Platform"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une faille zero-day d\u00e9sormais corrig\u00e9e dans Google Cloud Platform (GCP) qui aurait pu permettre aux acteurs de la menace de dissimuler une application malveillante inamovible dans le compte Google d&#8217;une victime.<\/p>\n<p>Doubl\u00e9 <strong>GhostToken<\/strong> par la start-up isra\u00e9lienne de cybers\u00e9curit\u00e9 Astrix Security, la lacune affecte tous les comptes Google, y compris les comptes Workspace destin\u00e9s aux entreprises.  Il a \u00e9t\u00e9 d\u00e9couvert et signal\u00e9 \u00e0 Google le 19 juin 2022. La soci\u00e9t\u00e9 a d\u00e9ploy\u00e9 un correctif mondial plus de neuf mois plus tard, le 7 avril 2023.<\/p>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 [&#8230;] permet aux attaquants d&#8217;obtenir un acc\u00e8s permanent et inamovible au compte Google d&#8217;une victime en convertissant une application tierce d\u00e9j\u00e0 autoris\u00e9e en une application de cheval de Troie malveillante, laissant les donn\u00e9es personnelles de la victime expos\u00e9es pour toujours \u00bb, Astrix <a rel=\"nofollow noopener\" href=\"https:\/\/astrix.security\/ghosttoken-exploiting-gcp-application-infrastructure-to-create-invisible-unremovable-trojan-app-on-google-accounts\/\" target=\"_blank\">a dit<\/a> dans un rapport.<\/p>\n<p>En un mot, la faille permet \u00e0 un attaquant de cacher son application malveillante au compte Google d&#8217;une victime. <a rel=\"nofollow noopener\" href=\"https:\/\/myaccount.google.com\/permissions\" target=\"_blank\">page de gestion des candidatures<\/a>emp\u00eachant ainsi efficacement les utilisateurs de r\u00e9voquer son acc\u00e8s.<\/p>\n<p>Ceci est r\u00e9alis\u00e9 en supprimant le <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/resource-manager\/docs\/creating-managing-projects\" target=\"_blank\">Projet GCP<\/a> associ\u00e9 au <a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/cloud\/answer\/6158849?hl=en\" target=\"_blank\">application OAuth autoris\u00e9e<\/a>, le faisant passer dans un \u00e9tat &#8220;suppression en attente&#8221;.  L&#8217;acteur malveillant, arm\u00e9 de cette capacit\u00e9, pourrait alors afficher l&#8217;application malveillante en restaurant le projet et utiliser le jeton d&#8217;acc\u00e8s pour obtenir les donn\u00e9es de la victime et les rendre \u00e0 nouveau invisibles.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682087615_444_GhostToken-Flaw-pourrait-permettre-aux-attaquants-de-cacher-des-applications.png\" alt=\"Plate-forme Google\u00a0Cloud\" border=\"0\" data-original-height=\"577\" data-original-width=\"728\" title=\"Plate-forme Google\u00a0Cloud\"\/><\/div>\n<p>&#8220;En d&#8217;autres termes, l&#8217;attaquant d\u00e9tient un jeton&#8221; fant\u00f4me &#8220;sur le compte de la victime&#8221;, a d\u00e9clar\u00e9 Astrix.<\/p>\n<p>Le type de donn\u00e9es accessibles d\u00e9pend des autorisations accord\u00e9es \u00e0 l&#8217;application, dont les adversaires peuvent abuser pour supprimer des fichiers de Google Drive, \u00e9crire des e-mails au nom de la victime pour effectuer des attaques d&#8217;ing\u00e9nierie sociale, suivre des emplacements et exfiltrer des donn\u00e9es sensibles de Google. Calendrier, Photos et Drive.<\/p>\n<p>&#8220;Les victimes peuvent sans le savoir autoriser l&#8217;acc\u00e8s \u00e0 ces applications malveillantes en installant une application apparemment innocente \u00e0 partir de Google Marketplace ou de l&#8217;un des nombreux outils de productivit\u00e9 disponibles en ligne&#8221;, a ajout\u00e9 Astrix.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Une fois l&#8217;application malveillante autoris\u00e9e, un attaquant exploitant la vuln\u00e9rabilit\u00e9 peut contourner la fonctionnalit\u00e9 de gestion &#8220;Applications avec acc\u00e8s \u00e0 votre compte&#8221; de Google, qui est le seul endroit o\u00f9 les utilisateurs de Google peuvent voir les applications tierces connect\u00e9es \u00e0 leur compte.&#8221; <\/p>\n<p>Le correctif de Google r\u00e9sout le probl\u00e8me en affichant d\u00e9sormais les applications en attente de suppression sur la page d&#8217;acc\u00e8s tierce, permettant aux utilisateurs de r\u00e9voquer l&#8217;autorisation accord\u00e9e \u00e0 ces applications.<\/p>\n<p>Le d\u00e9veloppement intervient alors que Google Cloud a corrig\u00e9 une faille d&#8217;escalade de privil\u00e8ges dans l&#8217;API Cloud Asset Inventory appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/engineering.sada.com\/asset-key-thief-disclosure-cfae4f1778b6\" target=\"_blank\">Voleur de cl\u00e9 d&#8217;actif<\/a> qui pourraient \u00eatre exploit\u00e9es pour voler les cl\u00e9s priv\u00e9es du compte de service g\u00e9r\u00e9 par l&#8217;utilisateur et acc\u00e9der \u00e0 des donn\u00e9es pr\u00e9cieuses.  Le probl\u00e8me, qui a \u00e9t\u00e9 d\u00e9couvert par SADA plus t\u00f4t en f\u00e9vrier, a \u00e9t\u00e9 corrig\u00e9 par le g\u00e9ant de la technologie le 14 mars 2023.<\/p>\n<p>Les r\u00e9sultats surviennent un peu plus d&#8217;un mois apr\u00e8s que la soci\u00e9t\u00e9 de r\u00e9ponse aux incidents cloud Mitiga a r\u00e9v\u00e9l\u00e9 que les adversaires pourraient profiter d&#8217;une visibilit\u00e9 m\u00e9dico-l\u00e9gale &#8220;insuffisante&#8221; dans GCP pour exfiltrer des donn\u00e9es sensibles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/ghosttoken-flaw-could-let-attackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9 Des chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une faille zero-day d\u00e9sormais corrig\u00e9e dans Google Cloud Platform (GCP) qui aurait pu permettre aux acteurs de la menace de dissimuler une application malveillante inamovible dans le compte Google d&#8217;une victime. Doubl\u00e9 GhostToken par la start-up isra\u00e9lienne de cybers\u00e9curit\u00e9 Astrix [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":697092,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8361,11865,507,14529,22780,4168,4158,4165,4161,429,133,53445,157656,7755,4157,4159,4171,4170,4167,7306,4160,4163,4162,5848,80954,2102,4172,4169,4166,4164],"class_list":["post-697091","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-applications","tag-attaquants","tag-aux","tag-cacher","tag-cloud","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-flaw","tag-ghosttoken","tag-google","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malveillantes","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-platform","tag-pourrait","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/697091","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=697091"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/697091\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/697092"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=697091"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=697091"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=697091"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}