Cómo se ha hecho a Gmail el ataque de Spam masivo por OAuth2
Ayer fue un d�a en el que se produjo uno de los ataques de spam para robar cuentas de Gmail m�s masivo de los que se conocen, por hacerse de manera viral aprovech�ndose de los permisos OAuth que soporta el esquema de cuentas de Gmail. Much�simas personas, en sus cuentas de Gmail, acab� recibiendo un correo de alguno de sus contactos con el spam y el phishing para robarle la cuenta.
![]() |
| Figura 1: C�mo se ha hecho a Gmail el ataque de spam masivo por OAuth2 |
De este ataque os habl� hace ya m�s de un a�o, en concreto en la RootedCON del 2016 cuando presentamos Sappo (Spear APPs to steal OAuth-Tokens), una herramienta para realizar ataques de Spear Phishing que no busca robar usuarios y contrase�as, sino tokens OAuth que den acceso a tu cuenta completa. La conferencia completa la ten�is en este v�deo, y si quer�is entender los detalles del ataque completos, merece la pena que la ve�is.
Figura 2: Solo hay que besar un Sappo
El ataque que se produjo ayer fue exactamente as�, pero contra un entorno Gmail. La ventaja, tal y como se explica en la charla que impartimos hace m�s de un a�o, es que si te roban un token OAuth no importa si tienes un segundo factor de autenticaci�n, o si has cambiado la contrase�a. No necesitan tus credenciales, solo que le des permiso a una app maliciosa creada, en este caso, en la plataforma de Google.
Figura 3: Demo de c�mo robar una cuenta de Office365 por medio de tokens OAuth
Por eso, el correo electr�nico que llegaba ten�a un �nico enlace a Google Docs. Se hab�a elegido Google Docs porque cuando la v�ctima haga clic, llegar� a una p�gina de Google en la que se le pedir� que entregue permisos OAuth a una aplicaci�n creada en Google, lo que hace que la v�ctima no vea nada sospechoso.
![]() |
| Figura 4: e-mail de spam para robar tokens OAuth de Gmail recibido ayer |
Como contamos en la charla, el candado es verde, no se pide usuario y contrase�a, el dominio es de Google... todo parece seguro. Pero lo que sucede es que se entrega, como se ve en el enlace que viene en el correo, el control a la cuenta a una aplicaci�n maliciosa.
![]() |
| Figura 5: El enlace con la solicitud del firmado del tokens OAuth |
A partir de ese momento, el atacante podr� leer el correo, escribir correos, enviar mensajes o, como hicimos en la prueba de concepto de Ransomcloud O365, crear un ransomware que cifre tu correo electr�nico y te exija dinero por recuperarlo, algo que estoy seguro que veremos no tardando mucho.
Figura 6: Art�culo de RamsonCloud O365: Paga por tus mensajes de correo en Office 365
Lo cierto es que la �nica soluci�n para esto es la que ha aplicado Google, que es matar la app maliciosa para evitar que pueda seguir utilizado los tokens, pero mientras que el equipo de respuesta ante incidentes lo detecte, todos los tokens han podido ser utilizados por el atacante.
![]() |
| Figura 7: Google elimina la app maliciosa que solicitaba el firmado del token OAuth |
El riesgo principal de este tipo de ataques no es tanto el ataque masivo de spam, como se ha hecho ahora, ya que f�cilmente se detecta y se cierra. El riesgo es, como se explica en el trabajo de Sappo, los APT con esquemas de Spear Phishing dirigido para robar tokens OAuth de empleados privilegiados dentro de las empresas. Toma precauciones.
download file now




