Gmail 帐户被黑 - 它是用来做什么的?

信息安全 事件响应 邮箱
2021-08-25 14:37:49

我们将 GMail 用于我们的商务电子邮件,我们是一家小公司。我为我们的域进行邮件管理,最近我收到一封来自 Google 的电子邮件提醒我同事的帐户有一些可疑的登录并被暂停。

查看此帐户的登录审核报告,我可以看到在过去大约 27 次可疑登录。3 个月,第一次是 2015 年 7 月 28 日。

在此期间,他在不知不觉中继续使用该帐户,直到谷歌昨天暂停了该帐户。我们更改了密码并启用了 2 因素身份验证(事实上,我们已经为所有员工制定了公司政策)。然后,我们遵循了 Google 的管理员清单: https ://support.google.com/a/answer/2984349?hl=en

我一直在对 GMail 记录的可疑登录的源 IP 进行反向查找(ping -a),并且我得到了各种相当相关的顶级域返回,例如 .ru、.pl、.ly、 .kg、.kz、.mx、.ar、.eg、.br、.tr。

在我看来,他们大多是使用 DSL 或类似的动态 IP 的住宅 ISP 用户。

他记得在第一次可疑登录时接收电子邮件时遇到了一些临时问题,但我们注意到从那时起他的电子邮件或他的任何在线服务中没有其他明显的可疑活动。他使用笔记本电脑上的 Outlook 通过 POP3 访问 GMail。我们不确定在这个阶段使用了什么载体。刚开始时,他确实在南非境内进行了一些旅行,使用酒店 Wi-Fi,但他从未去过其他任何国家。

我想确定的是:

  1. 鉴于可疑访问的模式,可能的机制是什么?例如,是来自共享我同事登录凭据的个人黑客的未经授权登录,还是源 IP 可能是用户不知道他们的机器上有恶意软件发送垃圾邮件或类似信息?

  2. 鉴于我们是一家编写和管理网站的软件公司,但没有理由相信我们的任何生产托管基础设施已受到损害,如果有的话,我们应该采取什么进一步的行动?

3个回答

包括他自己在内的任何人都可以通过 TOR 等服务进行连接。通过这样的服务,您可以随意切换出口节点,为您提供一个新的 IP 和 IP 来自的国家。考虑到忘记连接来自哪些国家。他们没有任何意义。更重要的是确定完全发生了什么。请记住,拥有 gmail 访问权限也意味着访问驱动器等。您是否查看过所有可能通过 google 入侵的服务?这可能是一个更大的画面,然后只是 gmail 受到损害。可以说,将您存储在云端硬盘上的文件更改为受损文件,然后将其同步到您的计算机,然后运行它。

  1. 虽然这是要回答的问题,它可能是一个跨 VPN 的攻击者,也可能是多个攻击者。
  2. 这将取决于该人可以访问的信息。如果那里有一封带有另一个密码的电子邮件,您需要查看该帐户和密码可以访问的内容。基本上,无论您的雇主使用该电子邮件和帐户(例如 Github 或 Bitbucket),攻击者都可以访问。所以我会仔细检查邮箱的内容,看看还有什么可能被泄露。

您还应该首先查看帐户是如何被盗用的(密码重用、弱密码、通用密码、本地计算机的入侵……)。因为它很可能会让你知道从哪里开始调查,看看还有什么可能受到损害。如果您还没有这样做,那么在我看来,现在说他们没有破坏生产系统还为时过早。

例如,一个合理的场景可能是包含恶意源代码或后门用于创建投入生产的二进制文件的编译器。

  1. 一种可能的情况是,只有一个恶意用户有权访问该帐户,但正在使用某种路由机制来访问该帐户(如 tor 或代理)。
    这样,如果攻击者被抓到,被发现的机会就会减少,因为他隐藏了自己的真实 IP 地址。谷歌一定已经根据登录报告了可疑行为,因为这是隐藏您的踪迹的常见做法。

  2. 恶意用户可能不知道您的公司在做什么,他只是通过一些无针对性的钓鱼计划或通过入侵您的同事使用相同电子邮件和密码或任何数字创建帐户的网站数据库获得凭据方式,并且正在访问电子邮件帐户以查找用户是否存储了其他凭据(用于其他网站,甚至银行凭据),或者恶意用户可能使用电子邮件帐户用作垃圾邮件发送带有病毒或钓鱼的电子邮件计划。