مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

سوء استفاده از dot aliasing در جیمیل؛ حمله فیشینگ به کاربران رابین هود از طریق ایمیل‌های رسمی گسترش یافت

سوء استفاده از dot aliasing در جیمیل حمله فیشینگ به کاربران رابین هود را گسترش داد

مهاجمان سایبری با بهره‌گیری از ضعف در فرایند ساخت حساب کاربری پلتفرم رابین هود و ترفند dot aliasing در جیمیل، ایمیل‌های فیشینگ را از نشانی رسمی این شرکت به صندوق ورودی کاربران رساندند. این پیام‌ها هشدار ورود مشکوک را شبیه‌سازی می‌کردند و قربانیان را به صفحه‌ای جعلی برای سرقت نام کاربری و رمز عبور هدایت می‌دادند.

به گزارش خبرنگار مهر، اهمیت این حمله فیشینگ در آن بود که ایمیل‌ها از آدرس رسمی noreply@robinhood.com ارسال می‌شدند و به همین دلیل آزمون‌های امنیتی استاندارد مانند SPF و DKIM را با موفقیت پشت سر می‌گذاشتند. برای بسیاری از کاربران، عبور از این تأییدیه‌ها معادل معتبر بودن پیام تلقی می‌شود، اما در این مورد، بدنه ایمیل با محتوای فیشینگ دستکاری شده بود.

سوء استفاده از dot aliasing در جیمیل حمله فیشینگ به کاربران رابین هود را گسترش داد
سوء استفاده از dot aliasing در جیمیل حمله فیشینگ به کاربران رابین هود را گسترش داد

ضعف در قالب‌های خودکار؛ منشأ اصلی حمله فیشینگ به رابین هود

نقطه ضعف اصلی به فرایند ثبت‌نام و ایمیل تأیید حساب مربوط می‌شد. رابین هود هنگام ایجاد حساب جدید، اطلاعاتی مانند زمان ثبت‌نام، آدرس آی‌پی، نوع دستگاه و موقعیت تقریبی را در پیام خودکار نمایش می‌داد. مهاجمان توانستند فیلد «device metadata» را تغییر دهند و کد HTML مخرب را دقیقاً در همان بخش تزریق کنند.

کد HTML تزریق‌شده در فیلد دستگاه باعث می‌شد پیام عادی ساخت حساب، ظاهری کاملاً شبیه یک هشدار امنیتی پیدا کند. در نتیجه کاربر با متنی روبرو می‌شد که از «اتصال دستگاه ناشناس» خبر می‌داد و او را برای بررسی فعالیت حساب به یک دکمه جعلی هدایت می‌کرد. همین طراحی روان‌شناختی، نرخ کلیک روی لینک مخرب را به طور قابل توجهی افزایش داد.

dot aliasing در جیمیل؛ ابزاری برای دور زدن فیلترها و گسترش فیشینگ

بخش کلیدی این عملیات، سوء استفاده از رفتار dot aliasing در جیمیل بود. در این روش، افزودن نقطه به نشانی ایمیل جیمیل مقصد نهایی را تغییر نمی‌دهد (به عنوان مثال user.name@gmail.com معادل username@gmail.com است)، اما سامانه‌های ارسال‌کننده این دو را آدرس‌های متفاوت تشخیص می‌دهند. مهاجمان با همین ترفند، نسخه‌های نقطه‌دار ایمیل‌های واقعی کاربران را در فرایند ثبت‌نام رابین هود وارد می‌کردند و سپس پیام فیشینگ از مسیر رسمی شرکت به قربانی اصلی می‌رسید.

برآوردهای فنی نشان می‌دهد فهرست ایمیل‌های هدف، احتمالاً از رخدادهای افشای داده قبلی، به‌ویژه حادثه نوامبر ۲۰۲۱ رابین هود به دست آمده بودند. در آن رویداد، اطلاعات میلیون‌ها کاربر (شامل نشانی ایمیل و نام) در معرض دسترسی غیرمجاز قرار گرفته بود.

واکنش رابین هود؛ رفع نقص و تأکید بر عدم نفوذ به سامانه‌ها

رابین هود در بیانیه‌ای اعلام کرد که این رخداد هیچ‌گونه نفوذی به سامانه‌های داخلی یا حساب‌های مشتریان نبوده و اطلاعات شخصی و دارایی کاربران تحت تأثیر قرار نگرفته است. این شرکت همچنین تأکید کرد که نقص مورد سوء استفاده را برطرف کرده و صفحه فیشینگ مرتبط از دسترس خارج شده است. با این حال، ماهیت این حمله فیشینگ نشان می‌دهد که اعتماد صرف به فرستنده رسمی برای تشخیص امنیت ایمیل کافی نیست.

توصیه‌های امنیتی؛ چگونه از حملات مشابه در امان بمانیم؟

برای کاربران پلتفرم‌های مالی و هر سرویس آنلاین، اقدامات زیر ضروری است:

  • هرگز روی پیوندهای درون ایمیل‌های هشدار امنیتی کلیک نکنید؛ وضعیت حساب خود را فقط از طریق اپلیکیشن رسمی یا وارد کردن دستی آدرس وب‌سایت در مرورگر بررسی کنید.
  • احراز هویت دو مرحله‌ای (2FA) را فعال کنید؛ حتی اگر رمز عبور شما به سرقت برود، ورود بدون کد دوم ممکن نخواهد بود.
  • به خاطر داشته باشید که پشتیبانی هیچ سرویسی هرگز رمز عبور یا کد دو مرحله‌ای را درخواست نمی‌کند؛ رابین هود نیز در راهنمای امنیتی خود این نکته را بارها تکرار کرده است.
  • در صورت کلیک مشکوک، بلافاصله رمز عبور خود را تغییر دهید و نشست‌های فعال حساب را بررسی کنید.

درس‌هایی برای امنیت سازمانی؛ قالب‌های ایمیل خودکار باید امن‌سازی شوند

از منظر امنیت سازمانی، این حمله فیشینگ نمونه روشنی از خطر ترکیب قالب‌های ایمیل خودکار با داده‌های پاکسازی‌نشده است. اگر ورودی‌هایی مانند نام دستگاه، نوع مرورگر یا موقعیت جغرافیایی بدون فرار نویسی (escape) و اعتبارسنجی مناسب درون قالب HTML قرار گیرند، حتی سامانه‌های معتبر و قابل اعتماد نیز به کانال توزیع فیشینگ تبدیل می‌شوند. بنابراین، کنترل دقیق محتوای ایمیل‌های تراکنشی باید به عنوان بخشی از مدل تهدید هر سازمان در نظر گرفته شود.

مجله تخصصی هک و امنیت ایران

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *