Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Unrechtmäßige Einwilligung (Illicit Consent Grant)

Phishing-Technik, bei der das Opfer dazu gebracht wird, die OAuth-App eines Angreifers freizugeben, die dann per Token auf seine Daten zugreift.

Bei einer unrechtmäßigen Einwilligung (Consent-Phishing) wird ein Nutzer dazu gebracht, bei einer vom Angreifer kontrollierten OAuth-App auf „Zulassen“ zu klicken, etwa bei einem falschen „PDF-Viewer“. Die App erhält ein Token für die angeforderten OAuth-Scopes, zum Beispiel vollen Gmail-Zugriff, und kann es ohne Passwort nutzen. Das Token übersteht einen Passwort-Reset, bis es widerrufen wird.

In Google Workspace ist die Freigabe das Ereignis authorize im OAuth-Token-Log, ihre Nutzung erscheint als activity-Ereignisse. MITRE: T1528.

Siehe: verdächtige OAuth-Apps in Google Workspace.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.