网界
网络资讯 网界财经 科技人物 数据洞察 行业动态 智能出行 智能手机 数码极客 商业资讯

谷歌安全漏洞曝光:利用个人资料名称快速破解关联手机号

2025-06-10来源:ITBEAR编辑:瑞雪

网络安全领域近日曝出一则重大安全漏洞,由知名安全专家BruteCat发现并报告。据BruteCat透露,通过利用谷歌用户个人资料的名称和部分手机号码信息,攻击者能够成功破解出与之关联的账户恢复手机号码。

这一漏洞的发现源于BruteCat对一个已被谷歌弃用的无Java版本用户名恢复表单的深入研究。该表单缺乏必要的现代安全防护措施,使得攻击者能够利用用户的显示名称(例如“John Doe”)通过两个简单的POST请求,查询到与该谷歌账户绑定的手机号码。

为了绕过表单的速率限制,BruteCat巧妙地运用了IPv6地址轮转技术,生成大量唯一的IP地址,从而轻松地规避了简单的速率限制机制。同时,他还通过替换参数和获取有效的BotGuard令牌,成功地绕过了CAPTCHA验证,进一步降低了攻击的难度。

在此基础上,BruteCat开发了一款名为“gpb”的暴力破解工具,该工具能够以每秒40000次请求的速度,迅速破解出目标的手机号码。据他透露,利用这款工具,破解美国号码仅需约20分钟,英国号码则只需4分钟,而荷兰号码的破解时间更是不到15秒。

然而,这一攻击并非无懈可击。攻击者首先需要获取目标的电子邮箱地址。尽管谷歌在去年已经将邮箱设为隐藏,但BruteCat指出,通过创建Looker Studio文档并将所有权转移至目标的Gmail地址,攻击者仍然能够获取到目标的显示名称。

BruteCat还提到,利用谷歌账户恢复流程中显示的恢复号码部分数字(如2位),结合其他服务(如PayPal)的密码重置提示,可以进一步缩小手机号码的搜索范围,从而提高破解的成功率。

BruteCat在2025年4月14日通过谷歌的漏洞奖励计划(VRP)报告了这一安全漏洞。尽管谷歌最初评估认为风险较低,但在随后的一个月内,谷歌将风险等级提升为“中等严重”,并向BruteCat支付了5000美元的奖励。

谷歌在6月6日正式确认,已经完全废弃了存在漏洞的端点,使得这一攻击路径不再可行。然而,关于这一漏洞是否曾被恶意利用,目前仍不得而知。

ChatWave微信AI客户管理系统:客户行为预测功能解析与准确度探究
本文将深入探讨ChatWave这一先进的微信AI机器人客户管理系统,分析其是否支持客户行为预测以及预测的准确度如何。ChatWave能够自动收集和分析这些数据,生成个性化的客户画像,从而预测客户的未来行为。 …

2025-10-22

ChatGPT Atlas浏览器问世:AI深度融合让网页浏览变身智能助手
ChatGPT Atlas的一大亮点是其“浏览器记忆”功能,这一创新能够让AI记住用户的浏览历史、对话细节以及交互内容。对于家庭用户,Atlas支持家长监督功能,父母可以为未成年人账户关闭记忆和代理模式,确…

2025-10-22

天猫精灵全屋智能四川八店同启:AI赋能空间进化,共筑智慧生活新范式
2025年10月18日,一场关于“未来生活”的展示在西南盛大开启——天猫精灵全屋智能于四川同时落地8家门店,覆盖成都、泸州、广元、都江堰等核心城市。 为加速AI与美学的融合,天猫精灵全屋智能9月24日在云栖大…

2025-10-22

IDC:中国AI基础设施市场爆发式增长,阿里云第一
10月22日,国际数据机构IDC最新报告《中国智算云基础设施市场(AI IaaS)(2025上半年)跟踪》显示,2025年上半年,中国AI基础设施服务市场同比增长122.4%,达到198.7亿。其中,阿里云占比24.7%稳居第一,并在GenAI IaaS(生成式AI基础设施)和Other AI IaaS(经典AI基础设施)

2025-10-22

从荷叶到纳米涂层:雨伞配件借力互联网开启传统工具新篇章
现代社会的伞具呈现出前所未有的多元化发展。这些创新不仅提升了使用体验,更让伞具成为都市生活中独特的时尚配饰。当气象大数据精准预测每朵雨云的轨迹,当物联网让千万把雨伞形成互助网络,我们看到的不仅是工具的升级,…

2025-10-22

2025企业级AI大模型落地:现状剖析、挑战洞察与可信系统构建路径
除了以自主知识产权为代表的DeepSeek模型在央国企中展现出强劲的部署势头外,由头部科技企业推出的通用大模型,如百度的“文心一言”和阿里巴巴的“通义千问”,也凭借其强大的技术底座、完善的云服务生态以及在各自…

2025-10-22