Google
Google
Дмитрий Толстенёв Опубликована 11.06.2025 в 11:46

Как хакер за 20 минут мог узнать ваш номер телефона через Google — опасная уязвимость раскрыта

Исследователь под псевдонимом BruteCat обнаружил серьёзную уязвимость в старой версии формы восстановления имени пользователя Google, которая позволяла по перебору узнать номер телефона, привязанный к аккаунту, если была известна часть номера и имя пользователя. Эта форма, работавшая без использования JavaScript, оказалась недостаточно защищённой, что дало возможность обойти большинство современных механизмов безопасности.

По сути, механизм заключался в том, что форма принимала запросы с именем пользователя и номером телефона, а в ответ возвращала информацию о существовании аккаунта с такими данными. Вся процедура реализовывалась через два POST-запроса, и несмотря на формальные ограничения по числу запросов, их удалось обойти благодаря ротации IPv6-адресов. Использование /64-подсетей позволяло генерировать триллионы уникальных IP, что практически нивелировало лимиты по частоте обращений. Кроме того, защитная CAPTCHA не срабатывала на всех пользователей, поскольку BruteCat удалось получить валидный BotGuard-токен из версии формы, работающей с JavaScript, и подставлять его в запросы.

Для автоматизации перебора исследователь создал специальную утилиту под названием gpb, которая учитывала формат телефонных номеров конкретной страны, использовала библиотеку libphonenumber от Google и управляла BotGuard-токенами через headless-версию браузера Chrome. Эта программа могла отправлять до 40 тысяч запросов в секунду, что значительно ускоряло подбор номера. К примеру, подбор номера в США занимал около 20 минут, в Великобритании — около четырёх минут, а в Нидерландах — всего 15 секунд.

Сокращение времени поиска стало возможным благодаря тому, что часть цифр номера можно было получить из самой формы восстановления аккаунта Google, где открывалось две цифры, а также из сторонних сервисов, таких как PayPal, где при сбросе пароля можно увидеть больше цифр номера. Кроме того, BruteCat использовал обходной путь для получения имейл-адреса пользователя через Looker Studio — создавал документ, который жертва принимала в управление, после чего её имя появлялось в панели управления, давая ключ к аккаунту.

Опасность данной уязвимости заключается в том, что злоумышленник, узнав номер телефона, может начать мошеннические звонки (вишинг) с целью выманить дополнительные данные. Кроме того, существует риск СИМ-свопинга — когда мошенники получают контроль над номером, что открывает доступ к сбросу паролей и контролю над другими важными сервисами пользователя.

BruteCat сообщил о найденной уязвимости в программе вознаграждений Google 14 апреля 2025 года. Сначала компания не придала обнаружению должного значения, однако 22 мая оценка риска была повышена до средней, после чего Google выплатила исследователю вознаграждение в размере пяти тысяч долларов и начала частично исправлять проблему. Финальная ликвидация уязвимости произошла 6 июня, когда была закрыта версия формы, работающая без JavaScript. Информации о том, использовали ли эту уязвимость злоумышленники до её устранения, пока не поступало.

Автор Дмитрий Толстенёв
Дмитрий Толстенёв — журналист, корреспондент новостной службы Манитаймс

Подписывайтесь на Moneytimes.Ru

Читайте также

Триста баллов оказалось недостаточно: абитуриентов вытесняет новая волна конкурентов 30.07.2026 в 17:29

Эксперт по образованию Ирина Абанкина прокомментировала MoneyTimes ситуацию с абитуриентом, набравшим на ЕГЭ триста десять баллов.

Читать полностью »
Российский спутниковый интернет готовят к запуску: главная проблема оказалась вовсе не в спутниках 22.07.2026 в 12:20

Аналитик Эльдар Муртазин оценил для MoneyTimes реальные возможности создания отечественной спутниковой сети и объяснил, почему она не станет полноценным аналогом глобальных систем.

Читать полностью »
Управление роботами силой мысли дало сбой: вот что разрушает мечту о прорыве 21.07.2026 в 17:15

Эксперт по роботехнике Евгений Дудоров прокомментировал китайский эксперимент по управлению роботом силой мысли.

Читать полностью »
Черный экран уже близко: компьютер заранее предупреждает о критическом износе 17.07.2026 в 17:38

Эксперт по информационной безопасности Андрей Ярных пояснил MoneyTimes, как понять, что компьютер работает на пределе возможностей.

Читать полностью »
Нейросеть пишет, автор подписывает: книжные платформы нашли способ вычислить подмену 14.07.2026 в 17:42

Писатель Сергей Лукьяненко прокомментировал MoneyTimes использование искусственного интеллекта в литературе.

Читать полностью »
Космонавтам больше не придется рисковать жизнью: на МКС испытают необычного дублера 13.07.2026 в 12:31

Академик Лев Зеленый рассказал MoneyTimes, как российские специалисты приступили к запуску уникальных роботов, которые будут работать в открытом космосе.

Читать полностью »
Автоответчик предупредил об обработке данных: почему после этой фразы спорить почти бесполезно 08.07.2026 в 13:06

Юрист Александр Бенхин прокомментировал MoneyTimes возможность оспорить телефонное согласие на обработку персональных данных.

Читать полностью »
Нейросети зовут на помощь интернету: почему быстрая скорость может так и не вернуться 06.07.2026 в 17:44

Юрист Павел Катков оценил для MoneyTimes идею увеличить скорость интернета с помощью нейросети.

Читать полностью »

Новости

Продукты в долг стали реальностью: к чему привела тотальная девальвация в Иране
В Москве и регионах России зафиксирован резкий рост официальной безработицы
Сейфы частных инвесторов переполнены: масштаб теневых накоплений в России потряс финансовый рынок
Россия стала главным поставщиком нефти в Индию по итогам июля
Прибывшее в Мурманск топливо из Африки осталось невостребованным из-за высокого биржевого дисконта
Дефицит в банках России разросся до триллионов: Центробанку придется пойти на жесткие меры
До 360 тысяч рублей в месяц: какие специалисты сегодня зарабатывают больше офисных начальников
Квартиры пожилых хотят сделать безопаснее за счет государства: что мешает превратить идею в закон