Бывший технический директор Ripple Дэвид Шварц предупредил, что перед выходом отчета о доходах компании началась целевая фишинговая кампания, использующая пользователей Robinhood через, казалось бы, легитимные электронные письма.
По словам Шварца, атака включает в себя электронные письма, которые, как кажется, исходят из собственной системы Robinhood, при этом проверки подлинности, такие как SPF, DKIM и DMARC, проходят успешно, что делает сообщения подлинными для получателей.
«ВНИМАНИЕ: Любые письма, которые вы получаете и которые кажутся отправленными от Robinhood (и действительно могут быть отправлены из их почтовой системы), являются фишинговыми попытками», — написал он в своем посте на X.
Детали, опубликованные Шварцем, показывают, что письма содержат оповещение о входе в систему с указанием времени, устройства и идентификатора дела, а также призыв к действию «Проверить активность сейчас». Макет сообщения и брендинг имитируют официальную переписку, однако встроенная кнопка, по сообщениям, инициирует фишинговую последовательность, предназначенную для кражи учетных данных пользователя.
Объясняя необычный способ доставки, Шварц сказал, что, по его мнению, письма были «каким-то образом внедрены в реальную почтовую инфраструктуру Robinhood», позже описав эксплойт как «довольно хитрый».
По его мнению, возможность проходить стандартные проверки подлинности увеличивает вероятность того, что пользователи будут доверять этой переписке.
Отсылка Шварца к данным Абделя Саббаха описывает возможный вектор атаки, включающий «точечный трюк» Gmail, который позволяет использовать несколько вариаций одного и того же адреса электронной почты. Саббах сказал, что злоумышленники создали учетную запись Robinhood, используя такие вариации, и присвоили ей имя устройства, внедренное с вредоносным HTML-кодом.
По словам Саббаха, система Robinhood не очищает это поле, позволяя HTML-полезной нагрузке отображаться внутри официальных писем, отправленных с [email protected] В результате получается полностью аутентифицированное сообщение, которое выглядит легитимным, но содержит скрытые вредоносные элементы.
Фишинговые атаки продолжают представлять постоянный риск для пользователей криптовалют, и в последние дни было сообщено о нескольких кампаниях на платформах кошельков.
SlowMist сообщила, что жертвы, нажавшие на кнопку «Включить 2FA сейчас», перенаправлялись на вредоносный веб-сайт, который запрашивал их сид-фразу, предоставляя злоумышленникам полный доступ к средствам кошелька. Фирма отметила, что такие кампании часто полагаются на незначительные несоответствия, включая домены с ошибками в написании и необычные адреса отправителей, чтобы обойти первоначальную проверку.