Хакеры использовали инструмент создания учетных записей Robinhood для фишинговых атак
Эксперты в области кибербезопасности предупреждают о новой фишинговой кампании, затронувшей пользователей популярной торговой платформы Robinhood. Злоумышленники использовали уязвимость в механизме создания учетных записей, чтобы рассылать поддельные электронные письма и похищать учетные данные.
Robinhood — известная электронная торговая площадка, предоставляющая пользователям возможность покупать и продавать криптовалюты, биржевые фонды (ETF) и фьючерсы. Недавно некоторые клиенты платформы стали получать письма с предупреждениями о необычной активности в своих аккаунтах.
Механизм атаки
Как правило, подобные предупреждения о входе в систему с неизвестного IP-адреса являются стандартной практикой безопасности. Однако в данном случае письма оказались поддельными. Их особенность заключалась в том, что они приходили с легитимного адреса Robinhood — noreply@robinhood.com. Это позволило им успешно проходить проверки безопасности электронной почты, такие как SPF (Sender Policy Framework) и DKIM (DomainKeys Identified Mail), что значительно повышало их достоверность для получателей.
Уязвимость была обнаружена в процессе создания новой учетной записи на платформе. При регистрации Robinhood отправляет пользователю письмо с подтверждением, содержащее информацию о времени регистрации, IP-адресе, данных устройства и приблизительном местоположении. Киберпреступники смогли модифицировать поле метаданных устройства, внедрив туда вредоносный HTML-код. Этот код не был должным образом отфильтрован (санитизирован) системой Robinhood и отображался как часть письма, маскируясь под предупреждение о входе в аккаунт.
Таким образом, вредоносный HTML, содержащий фишинговый контент, был внедрен непосредственно в официальное письмо о создании учетной записи, что придавало ему вид подлинного уведомления. Получателей этих писем перенаправляли на вредоносные целевые страницы, предназначенные для кражи логинов и паролей от платформы Robinhood. По данным издания BleepingComputer, списки электронных адресов для рассылки, вероятно, были получены в результате предыдущих утечек данных, возможно, еще во время инцидента с Robinhood в ноябре 2021 года.
Реакция компании и последствия
Компания Robinhood оперативно отреагировала на инцидент. В официальном заявлении, опубликованном на платформе X (ранее Twitter), представитель компании сообщил: «В воскресенье вечером некоторые клиенты получили поддельное электронное письмо от noreply@robinhood.com с темой ‘Ваш недавний вход в Robinhood.’ Эта фишинговая попытка стала возможной из-за злоупотребления процедурой создания учетных записей. Это не было взломом наших систем или клиентских аккаунтов, и личная информация или средства клиентов не пострадали».
Уязвимость была немедленно устранена, и вредоносные целевые страницы, используемые для сбора учетных данных, в настоящее время деактивированы. Компания подчеркивает, что аккаунты клиентов и их средства не были скомпрометированы.
- Злоумышленники использовали уязвимость в механизме генерации писем Robinhood для внедрения фишингового контента.
- Поддельные предупреждения от noreply@robinhood.com перенаправляли жертв на страницы для кражи учетных данных.
- Уязвимость была устранена, и компрометации клиентских аккаунтов или средств не произошло.
Просмотров: 42; 
