恶意软件滥用 Google OAuth 端点“复活” cookie,劫持账户

据报道,恶意软件作者正在利用一个未公开的 Google OAuth 功能来“复活”已过期的身份验证 cookie,从而在用户更改密码后仍能持续劫持账户。评论者认为,这暴露出 Google 在长期会话和令牌撤销管理上的更深层问题,造成了用户预期(“改密码就能把攻击者踢出去”)与实际安全行为之间的鸿沟。讨论串还凸显了人们对过度依赖 Google 账户的更广泛担忧——无论是 Gmail、Workspace 还是云服务——因为恢复流程困难、账户锁定频发,而且用户对会话时长几乎没有控制权。

核心问题:“僵尸” Google 会话通过 OAuth

  • 据称,恶意软件可以利用一个未公开文档记录的 Google OAuth2 端点 / Chrome 扩展行为,来“复活”已过期的 Google 身份验证 cookie,并劫持账户。
  • 关键担忧:即使用户更改了密码,会话 cookie 仍然有效,这破坏了遭入侵后通常建议的“改密码”做法。
  • 有人指出,攻击者仍然需要窃取本地 cookie(例如通过 Chrome/Windows 上的恶意软件;也可能影响 Mac/Android)。

改密码、会话失效与“安全表演”

  • 一些评论者认为,如果修改密码不会使会话失效,那就是根本性的安全缺陷,把它类比为未吊销的 TLS 证书/私钥复用。
  • 也有人回应,在复杂的 SSO/OAuth 系统中,要终止所有会话很难;在许多服务之间撤销 bearer token 是一个“最终一致”/开环问题。
  • 建议的最佳实践:至少在用户修改密码时,询问是否注销所有其他设备。

不会过期的会话:便利性与风险

  • 一些用户偏好长期或不过期的会话,并认为浏览器 cookie 存储已经足够受保护;他们主张如果 cookie 被盗,存活时间长短意义不大。
  • 其他人反驳称:
    • 服务器端会话不应比客户端 cookie 存活更久。
    • 修改密码、登出和账户停用应可靠地终止旧会话。
    • 对高价值目标(银行、云控制台、离职员工)来说,长期会话尤其危险。

Google 账户锁定、恢复与信任

  • 多个轶事描述了即使知道密码、拥有恢复邮箱/电话、验证码或活跃会话,也很难重新获得访问权限;相关流程被描述为不透明且不断变化。
  • 有人表示备用验证码以及 Advanced Protection / 付费 Workspace 账户更可靠;也有人报告称,即便付费账户也会遇到“无法确认是你本人”的阻碍。
  • 用户描述了各种策略:保留仍登录的旧设备、打印备用验证码、使用自己的域名、分散使用不同提供商,或彻底迁出 Google。

控制与选项

  • 对当前行为存在分歧:有人声称更改 Google 密码会让所有登录退出;另一些人则说旧会话会持续存在,除非通过安全门户手动撤销。
  • Workspace 管理员可以强制设置会话时长策略;据称普通 Gmail 用户没有这种可配置控制。

怀疑与缺失细节

  • 由于最初报道中的技术细节稀少,一些人怀疑该漏洞的严重性;另一些人则链接了更详细的文章以及关于 Google 会话不会过期的先前漏洞报告。
  • 一位评论者推测 Google 可能是故意保留会话用于跟踪;其他人认为这没有必要,并要求提供证据。