Je Google-account is de digitale hoofdsleutel van je leven: van je e-mails en foto's tot je bankgegevens en opgeslagen wachtwoorden. Je zou denken dat je met een sterk wachtwoord en tweestapsverificatie aardig veilig bent, maar technologie is nooit waterdicht.
Beveiligingsexpert Abdelrhman Amin ontdekte onlangs een kwetsbaarheid in het inlogsysteem van de techgigant die direct als kritiek werd geclassificeerd. In een uitgebreide onthulling op zijn blog op het platform Medium legt de expert uit hoe hij de controle over een account volledig kon kapen, zónder dat een hacker ooit je wachtwoord hoeft te zien.
De zwakke plek zat in de systemen die ervoor zorgen dat je met één klik op een Google-knop kunt inloggen op andere websites (de Single Sign-On). Door een fout in de servercommunicatie konden aanvallers dat inlogproces manipuleren. Google stuurde de benodigde inlogcodes daardoor niet naar de website waar je wilde inloggen, maar stiekem door naar een server van de hacker.
Sessie gekaapt
Met die onderschepte code kon de aanvaller vervolgens jouw actieve sessie overnemen, waarna je als rechtmatige eigenaar direct werd buitengesloten. Omdat de hacker via deze methode direct de actieve sessie kaapt, heeft hij geen wachtwoord of extra sms-codes nodig om bij al je privégegevens te komen.
Inmiddels heeft Google het lek na de melding in hun Bug Bounty-programma direct volledig dichtgetimmerd en de ontdekker beloond. Maar het toont wel aan dat je nooit blind moet vertrouwen op de techniek. Het is voor internetgebruikers dan ook van levensbelang om altijd alert te blijven op de waarschuwingssignalen van een gehackt account.
Alarmbellen
Cybersecurity-experts adviseren om direct in actie te komen zodra je te maken krijgt met de volgende verdachte zaken:
- Onverwachte inlogpogingen: Je krijgt plotseling pushmeldingen of e-mails over actieve sessies vanaf vreemde apparaten of onbekende locaties.
- Gewijzigde herstelgegevens: Je kunt plotseling niet meer inloggen met je eigen wachtwoord, of het geregistreerde herstel-e-mailadres is aangepast.
- Vreemde mailtjes: Er staan plotseling e-mails in je verzonden mappen die je nooit zelf hebt geschreven, of contacten krijgen vreemde linkjes van je doorgestuurd.
Mocht je vermoeden dat je account is gehackt, verander dan direct je wachtwoord vanaf een ander, schoon apparaat en voer een grondige virusscan uit. Als je de toegang al volledig kwijt bent, neem dan direct contact op met de helpdesk van Google om de schade te beperken.