Advies gevraagd: Google account (nog steeds?) gehackt

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Evil_king
  • Registratie: Januari 2006
  • Laatst online: 27-05-2022
Afgelopen vrijdag 8-10 heb ik in een dom, onbewaakt moment, op een stuk foute software geklikt. Ondanks dat ik zaken als MalwareBytes en Windows Defender gewoon aan heb staan, ging het toch goed mis:
- allerlei kleine $%#124541.exe bestandjes gedownload
- (poging tot) downloaden chrome / Edge extensies
- poging tot installeren overige software
- allerlei .scr bestandjes met malware in appdata\local
- Chrome en Edge kwamen in een 'managed by you organisation' staat terecht. Dit leek mij erop te duiden dat ze allerlei settings wilden aanpassen.

Uiteraard netwerk kabel eraf, meerdere scans gedaan, stuff opgeruimd, Registry keys verwijderd, maar het mocht niet baten. Telkens bij opstarten gingen Chrome en Edge weer foute files downloaden, die defender dan wel weer afving maar je werd er niet blij van. Dus in armoe maar mijn pc opnieuw geinstalleerd op vrijdag in de middag.

Dit leek allemaal weer OK, echter zijn er toch wat enge dingen naar voren gekomen waar ik onderhand niet meer snap of ik nou veilig ben of niet:
- Mijn *moeder* kreeg van 8-10 FaceBook een mailtje dat haar advertenties waren afgewezen. Ze probeert wat eigen marketing voor haar bedrijfje te doen, maar wij doen dat via MailChimp en niet direct op Facebook marketing. Echter zag ik daar gisteren, op het inmiddels geblokkeerde ad-account, een ad staan van dubieuze oorsprong, a 2500E per dag. Ik werk vanaf mijn pc wel op haar Gmail van haar bedrijf en daar zat ik ook op ingelogd toen het misging. En mailchimp gebruikt ook dat Gmail adres, maar dat is een losse login met een ander password en niet via google. In Mailchimp stonden ook geen nieuwe advertenties.
- Ik kreeg za 9-10 een alert van mijn google account dat er toegang was geweest door een Verdachte App. Ze zeggen dan natuurlijk niet wat, dus dat hielp niet. Maar inderdaad, via de recente toegang zag ik dat er op 8-10 toegang was geweest uit resp. de US, Ukraine en Rusland. :'( Idem dito bij de Gmail van mijn moeder haar bedrijf: zelfde locaties.
- En vanochtend 11-10 een mailtje in het Russisch van Google ads, wat er op leek te duiden dat ik door mocht gaan met het aanmaken van mijn Google Ads account. Deze account was idd aangemaakt maar zo te zien nog niet bevestigd, dus via Google Ads maar op delete gedrukt.

Uiteraard passwords voor mijn eigen Gmail en die van mijn ma vrijdag al gewijzigd. En 2FA staat aan, ook geen rare prompts gekregen......

Dus mijn vraag is nu: denken jullie dat het nu veilig is? In mijn account zie ik sinds die activiteit uit Rusland op de 8e, geen nieuwe dingen meer behalve mezelf. Mijn pc is ook al 3 dagen schoon (echt 27x gescand met Malwarbytes, Avast en Kaspersky). Maar ik vind het zo gek dat die Google Alert, en daarna die Ads mail pas kwamen ruim nadat ik mijn passwords had gewijzigd.
- Kan hier een vertraging in zitten tussen dat het gebeurt en de alert? Dat er dus inderdaad kort toegang is geweest tot ik op 8-10 in de avond (toen de pc al reinstalled was) beiden passwords heb gewijzigd, maar dat die detectie / flagging van google pas op 9-10 die conclusie trok?
- Is het uberhaupt mogelijk dat een stukje malware op mijn ma haar FaceBook een ad aanmaakt, puur met kennis van haar e-mail, hoewel ik geen password van haar facebook heb opgeslagen en er ook geen koppeling is met die Gmail....?
- Wat houdt Russen tegen om nogmaals zo'n add account proberen aan te maken? Want ik heb het zelf ook ff geprobeerd en je kan gewoon de eerste stap doen zonder in te loggen: Gewoon email ingeven en klaar....

"Contact your admin for details" - But I'm the admin!

Alle reacties


Acties:
  • 0 Henk 'm!

  • Lelletje
  • Registratie: Juli 2007
  • Laatst online: 04-07 11:39
Ik zou de PC/laptop opnieuw installeren.

Acties:
  • 0 Henk 'm!

  • Evil_king
  • Registratie: Januari 2006
  • Laatst online: 27-05-2022
@Lelletje dat had ik vrijdag middag dus al gedaan en op deze schone pc heb ik, zoals ik schrijf, na tig keer scannen nog geen virus oid.

"Contact your admin for details" - But I'm the admin!


Acties:
  • 0 Henk 'm!

  • pickboy
  • Registratie: Februari 2006
  • Laatst online: 11-07 13:34
In je TS kan ik niet duidelijk terugvinden dat je de hele pc/laptop gewist hebt en windows opnieuw hebt geinstalleerd.

De getroffen apps opnieuw installeren en tig keer scannen is in mijn optiek zeker niet voldoende. Ik zou je persoonlijke data/bestanden veiligstellen en dan alles opnieuw installeren mocht je dat nog niet gedaan hebben.

Als je daarnaast 2FA aan hebt staan en je wachtwoorden veranderd dan lijkt me dat veilig. Check wel even of er niet apps onderling toegang hebben tot elkaar.

Voor het aanmaken van een add acount moet je volgens mij altijd een verificatie middels de mail doen. Als ze geen toegang (meer) hebben tot de mailbox lijkt me dat geen punt om zorgen over te maken.

Mogelijk hebben ze een bestaande (active) facebook sessie gekaapt om de advertentie te plaatsen, of hebben ze toch het wachtwoord ergens vandaan getoverd of middels een andere app die content heeft gekregen om op facebook iets te mogen plaatsen.

Als ze toegang hadden tot je mail hebben ze misschien nog wel meer wachtwoorden weten te scoren/aan te passen. Ik zou toch alle wachtwoorden die mogelijk gevonden/aangepast zijn aanpassen.

Veel succes in ieder geval en laat het een goede les zijn om voortaan nog beter op te letten met wat je online doet/download.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Gmail? Check even op https://myaccount.google.com/ -> 'security' -> 'recent security' de recente logins en kick er uit wat je niet herkent.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Evil_king
  • Registratie: Januari 2006
  • Laatst online: 27-05-2022
@F_J_K Yes, dat heb ik gedaan. Verachte activiteit van 'een' verdachte app, op 9-10:
Afbeeldingslocatie: https://tweakers.net/i/Ii2fY9DLWfgQi9GLF_JBDRiQlp0=/x800/filters:strip_exif()/f/image/Xkjurih7AyCWTabP4aKejhmm.png?f=fotoalbum_large

En dat vind ik dus zo gek....Want de vage logins zijn van 8-10. Op 8-10 in de middag heb ik mn pc opnieuw geinstalleerd en mijn ww gewijzigd. En die detectie komt pas op de 9e, dus toen mijn pc al schoon was. Daarom vraag ik me dus af of daar mss een vertraging in zit.

"Contact your admin for details" - But I'm the admin!


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Knikker ook -tenminste de niet herkende- zaken weg uit https://myaccount.google.com/permissions en https://myaccount.google.com/device-activity

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Evil_king
  • Registratie: Januari 2006
  • Laatst online: 27-05-2022
Allemaal gedaan, en geen rare dingen gevonden.

Wat ik vooral nog niet snap, hoe kan het technisch zijn gegaan dat men toegang tot mijn gmail kreeg, puur door een stukje malware? En dat terwijl 2FA gewoon aan stond. Dat een malafide extensie of script mijn email adres kan uitlezen kan ik inkomen, zeker als ik op dat moment gewoon in Chrome en Gmail zit ingelogd.
Maar hoe kan iemand uit de Oekraine dan opeens helemaal bij mijn gmail en mijn 2fa vermijden?

Ik ben geen security expert, maar ik dacht dat ik dit toch redelijk veilig had ingesteld.....

"Contact your admin for details" - But I'm the admin!


Acties:
  • 0 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 23:11
Heb je ook Chrome gereset naar de standaardinstellingen?

Mogelijk is daar nog iets aanwezig.

Zijn er dingen in OneDrive / GDrive / Dropbox belandt?

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Zonder de tech details in te gaan en zonder te zeggen hoe dan: bijv. specifiek jouw sessie kopiëren als die niet aan jouw IP-adres hangt (vergelijk hoe je op Tweakers je sessie aan je IP kunt binden). De tweede factor afvangen (afhankelijk van de factor). Etc. Al is de kans niet heel erg groot, er zijn vast grotere vissen in de wereld om van te jatten.

Over Chrome plugins: die besmette plugin komt meteen weer terug als je het syncen er van aan hebt staan, ik hoop dat die uit stond en staat :P En dat natuurlijk alle data als besmet werd geacht dus pas na controle terug is gehaald uit backups.

Houd de komende tijd e.e.a. even in de gaten, kan nooit kwaad.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Evil_king
  • Registratie: Januari 2006
  • Laatst online: 27-05-2022
Oh wow, dus dat kan ook al, jemig. Maar mijn 2FA is mijn telefoon met een google prompt. Kunnen ze dan ook een prompt vooraf afvangen die naar mijn foon wordt gestuurd? (hoewel ze in mijn account moeten kunnen eerst om te weten wat de instellingen zijn?)

"Contact your admin for details" - But I'm the admin!


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Dat zal wel meevallen. Mijn aanname: het zit na schone installatie + vervangen van alle sessies + nalopen van instellingen wel OK.

Uiteindelijk is elke PC etc over te nemen als men echt wil. Maar de kans is heel klein dat jij of ik doelwit is van bijv de NSO group. (Aanname: je bent niet echt een koning :+ ).

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Evil_king
  • Registratie: Januari 2006
  • Laatst online: 27-05-2022
Dat hoop ik ook. Tot dusver geen activiteit meer gezien anders dan van mezelf.
Maar je wordt er wel paranoïde van; nog nooit zo'n impact gehad.... Over de jaren heen af en toe wel een stukje malware/virus maar nog nooit gehad dat het zich niet laat verwijderen, en mijn browser hackt, en dan nog een met 2fa beveiligd account conpromisedn....

"Contact your admin for details" - But I'm the admin!

Pagina: 1