Баунс распознал странности по нескольким признакам:
1. В подлинных оповещениях Google целевое действие должно быть привязано к интерактивной синей кнопке, а не к открытой текстовой ссылке над ней.
2. В служебных заголовках письма параметр mailed-by указывал на сторонний узел fwd[.]privateemail[.]com вместо стандартного *.bounces.google.com.
3. Передача прав сторонним приложениям в сервисах Google выполняется через протокол OAuth или механизм делегирования, а не через генерацию пароля под чужой адрес. Настоящая повторная проверка учётной записи всегда выполняется на узле accounts.google.com, и компания не запрашивает ввод логина и пароля заново на сторонних сервисах вроде Google Sites.
————————
📖Интересный кейс.
✋ @Russian_OSINT
1. В подлинных оповещениях Google целевое действие должно быть привязано к интерактивной синей кнопке, а не к открытой текстовой ссылке над ней.
2. В служебных заголовках письма параметр mailed-by указывал на сторонний узел fwd[.]privateemail[.]com вместо стандартного *.bounces.google.com.
3. Передача прав сторонним приложениям в сервисах Google выполняется через протокол OAuth или механизм делегирования, а не через генерацию пароля под чужой адрес. Настоящая повторная проверка учётной записи всегда выполняется на узле accounts.google.com, и компания не запрашивает ввод логина и пароля заново на сторонних сервисах вроде Google Sites.
————————
📖Интересный кейс.
✋ @Russian_OSINT