Исследователь под ником BruteCat обнаружил, что перебором можно было узнать номер телефона, привязанный к аккаунту Google, если знать имя пользователя и часть номера. Уязвимость оказалась в старой версии формы восстановления имени пользователя, которая работала без JavaScript — и, как выяснилось, без современной защиты.
Как всё работало
Форма позволяла отправить запросы с именем пользователя и номером телефона — и в ответ возвращала ответ, существует ли такой аккаунт. Всё это делалось с помощью двух POST-запросов. Формально защита была, но:
Ограничение по числу запросов обошли с помощью IPv6-ротации — через /64-подсети можно было генерировать триллионы уникальных IP-адресов.
CAPTCHA блокировали не всех — её удалось обойти, подставляя валидный BotGuard-токен от JS-версии формы.
Перебирала номера по шаблонам, учитывающим формат номеров в конкретной стране;
Работала с библиотекой libphonenumber от Google;
Автоматически получала BotGuard-токены через headless Chrome;
Отправляла до 40 000 запросов в секунду.
Например, на подбор американского номера уходило около 20 минут, на британский — 4 минуты, на нидерландский — всего 15 секунд.
Как добывались недостающие цифры
Чтобы сузить круг поиска, исследователь получал часть номера из:
Формы восстановления аккаунта Google — она показывает две цифры;
Сторонних сервисов, например PayPal, где в процессе сброса пароля можно увидеть больше цифр (например, +14•••••1779).
А имейл-адрес пользователя, который Google больше не показывает напрямую, BruteCat доставал через Looker Studio: создаётся документ, передаётся на владение жертве — и её имя появляется в панели управления.
Чем это опасно
Если злоумышленник узнает привязанный номер телефона:
Он может начать вишинг (мошеннические звонки с целью выманить данные);
Провести СИМ-свопинг и получить контроль над номером;
Использовать номер для сброса паролей и доступа к другим сервисам.
Реакция Google
BruteCat сообщил об уязвимости 14 апреля 2025 года через программу вознаграждений Google.
Сначала баг не восприняли всерьёз.
22 мая Google изменила оценку на «среднюю» степень риска и выпустила частичные патчи, выплатив исследователю $5 000.
6 июня Google окончательно закрыла уязвимую JS-disabled форму.
Использовали ли уязвимость злоумышленники до её закрытия — неизвестно.
Судя по результатам нового опроса anti-malware.ru, недостаток бюджетных средств выходит в топ ИБ-проблем российских компаний. Пальма первенства по головной боли в этой области пока остается за дефицитом кадров.
Анонимный опрос о проблемах ИБ был проведен в телеграм-канале AM Live и среди аудитории IT IS Conf 2025, проходящей в Екатеринбурге.
В настоящее время высок спрос на такие ИБ-компетенции, как безопасная разработка, защита облаков, интеграция ИИ. Нехватка специалистов по ИБ больше всего ощущается в ИТ-индустрии и сфере финансов, а в разделении по регионам — в Москве и области, Санкт-Петербурге, Свердловской области и Татарстане.
Подписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.
Свидетельство о регистрации СМИ ЭЛ № ФС 77 - 68398, выдано федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 27.01.2017 Разрешается частичное использование материалов на других сайтах при наличии ссылки на источник. Использование материалов сайта с полной копией оригинала допускается только с письменного разрешения администрации.