研究人员在Proofpoint近日发现,谷歌应用程序的脚本可以被滥用,黑客可以利用谷歌应用程序脚本,自动下载恶意软件。
谷歌应用程序脚本是一种基于JavaScript的脚本语言,允许开发人员构建Web应用程序和自动化任务。专家们注意到,服务可以被利用,用来传播恶意软件。
攻击者上传一个恶意软件,加载到谷歌驱动器并创建了一个公共链接。然后他们将链接发送给目标用户。一旦受害者试图编辑链接文档,应用程序脚本就会触发,从而导致恶意软件自动下载到他们的电脑上。研究人员说,攻击者可能使用社会工程学,来诱导目标执行恶意软件。
谷歌现在已经添加了简单触发器的限制,以阻止通过打开文档触发的恶意软件和网络钓鱼攻击。
谷歌应用程序脚本,这样的脚本正在迅速增加功能,而黑客则在寻找滥用这些脚本的新方法。同时,有一些工具,可以检测所某些脚本的安全性。
他补充说:“这为那些能够利用新漏洞的黑客,创造了相当大的机会:利用合法的功能进行恶意的攻击”。
几个月前,谷歌宣布对潜在风险的Web应用程序和应用程序脚本安装时进行警告提示。
领取专属 10元无门槛券
私享最新 技术干货