مهاجمان سایبری با بهرهگیری از ضعف در فرایند ساخت حساب کاربری پلتفرم رابین هود و ترفند dot aliasing در جیمیل، ایمیلهای فیشینگ را از نشانی رسمی این شرکت به صندوق ورودی کاربران رساندند. این پیامها هشدار ورود مشکوک را شبیهسازی میکردند و قربانیان را به صفحهای جعلی برای سرقت نام کاربری و رمز عبور هدایت میدادند.
به گزارش خبرنگار مهر، اهمیت این حمله فیشینگ در آن بود که ایمیلها از آدرس رسمی noreply@robinhood.com ارسال میشدند و به همین دلیل آزمونهای امنیتی استاندارد مانند SPF و DKIM را با موفقیت پشت سر میگذاشتند. برای بسیاری از کاربران، عبور از این تأییدیهها معادل معتبر بودن پیام تلقی میشود، اما در این مورد، بدنه ایمیل با محتوای فیشینگ دستکاری شده بود.

ضعف در قالبهای خودکار؛ منشأ اصلی حمله فیشینگ به رابین هود
نقطه ضعف اصلی به فرایند ثبتنام و ایمیل تأیید حساب مربوط میشد. رابین هود هنگام ایجاد حساب جدید، اطلاعاتی مانند زمان ثبتنام، آدرس آیپی، نوع دستگاه و موقعیت تقریبی را در پیام خودکار نمایش میداد. مهاجمان توانستند فیلد «device metadata» را تغییر دهند و کد HTML مخرب را دقیقاً در همان بخش تزریق کنند.
کد HTML تزریقشده در فیلد دستگاه باعث میشد پیام عادی ساخت حساب، ظاهری کاملاً شبیه یک هشدار امنیتی پیدا کند. در نتیجه کاربر با متنی روبرو میشد که از «اتصال دستگاه ناشناس» خبر میداد و او را برای بررسی فعالیت حساب به یک دکمه جعلی هدایت میکرد. همین طراحی روانشناختی، نرخ کلیک روی لینک مخرب را به طور قابل توجهی افزایش داد.
dot aliasing در جیمیل؛ ابزاری برای دور زدن فیلترها و گسترش فیشینگ
بخش کلیدی این عملیات، سوء استفاده از رفتار dot aliasing در جیمیل بود. در این روش، افزودن نقطه به نشانی ایمیل جیمیل مقصد نهایی را تغییر نمیدهد (به عنوان مثال user.name@gmail.com معادل username@gmail.com است)، اما سامانههای ارسالکننده این دو را آدرسهای متفاوت تشخیص میدهند. مهاجمان با همین ترفند، نسخههای نقطهدار ایمیلهای واقعی کاربران را در فرایند ثبتنام رابین هود وارد میکردند و سپس پیام فیشینگ از مسیر رسمی شرکت به قربانی اصلی میرسید.
برآوردهای فنی نشان میدهد فهرست ایمیلهای هدف، احتمالاً از رخدادهای افشای داده قبلی، بهویژه حادثه نوامبر ۲۰۲۱ رابین هود به دست آمده بودند. در آن رویداد، اطلاعات میلیونها کاربر (شامل نشانی ایمیل و نام) در معرض دسترسی غیرمجاز قرار گرفته بود.
واکنش رابین هود؛ رفع نقص و تأکید بر عدم نفوذ به سامانهها
رابین هود در بیانیهای اعلام کرد که این رخداد هیچگونه نفوذی به سامانههای داخلی یا حسابهای مشتریان نبوده و اطلاعات شخصی و دارایی کاربران تحت تأثیر قرار نگرفته است. این شرکت همچنین تأکید کرد که نقص مورد سوء استفاده را برطرف کرده و صفحه فیشینگ مرتبط از دسترس خارج شده است. با این حال، ماهیت این حمله فیشینگ نشان میدهد که اعتماد صرف به فرستنده رسمی برای تشخیص امنیت ایمیل کافی نیست.
توصیههای امنیتی؛ چگونه از حملات مشابه در امان بمانیم؟
برای کاربران پلتفرمهای مالی و هر سرویس آنلاین، اقدامات زیر ضروری است:
- هرگز روی پیوندهای درون ایمیلهای هشدار امنیتی کلیک نکنید؛ وضعیت حساب خود را فقط از طریق اپلیکیشن رسمی یا وارد کردن دستی آدرس وبسایت در مرورگر بررسی کنید.
- احراز هویت دو مرحلهای (2FA) را فعال کنید؛ حتی اگر رمز عبور شما به سرقت برود، ورود بدون کد دوم ممکن نخواهد بود.
- به خاطر داشته باشید که پشتیبانی هیچ سرویسی هرگز رمز عبور یا کد دو مرحلهای را درخواست نمیکند؛ رابین هود نیز در راهنمای امنیتی خود این نکته را بارها تکرار کرده است.
- در صورت کلیک مشکوک، بلافاصله رمز عبور خود را تغییر دهید و نشستهای فعال حساب را بررسی کنید.
درسهایی برای امنیت سازمانی؛ قالبهای ایمیل خودکار باید امنسازی شوند
از منظر امنیت سازمانی، این حمله فیشینگ نمونه روشنی از خطر ترکیب قالبهای ایمیل خودکار با دادههای پاکسازینشده است. اگر ورودیهایی مانند نام دستگاه، نوع مرورگر یا موقعیت جغرافیایی بدون فرار نویسی (escape) و اعتبارسنجی مناسب درون قالب HTML قرار گیرند، حتی سامانههای معتبر و قابل اعتماد نیز به کانال توزیع فیشینگ تبدیل میشوند. بنابراین، کنترل دقیق محتوای ایمیلهای تراکنشی باید به عنوان بخشی از مدل تهدید هر سازمان در نظر گرفته شود.

































Leave a Reply