Хакеры использовали инструмент создания учетных записей Robinhood для фишинговых атак

Хакеры использовали инструмент создания учетных записей Robinhood для фишинговых атак


1 Star2 Stars3 Stars4 Stars5 Stars (Еще нет рейтинга)
Загрузка...

Эксперты в области кибербезопасности предупреждают о новой фишинговой кампании, затронувшей пользователей популярной торговой платформы Robinhood. Злоумышленники использовали уязвимость в механизме создания учетных записей, чтобы рассылать поддельные электронные письма и похищать учетные данные.

Robinhood — известная электронная торговая площадка, предоставляющая пользователям возможность покупать и продавать криптовалюты, биржевые фонды (ETF) и фьючерсы. Недавно некоторые клиенты платформы стали получать письма с предупреждениями о необычной активности в своих аккаунтах.

Механизм атаки

Как правило, подобные предупреждения о входе в систему с неизвестного IP-адреса являются стандартной практикой безопасности. Однако в данном случае письма оказались поддельными. Их особенность заключалась в том, что они приходили с легитимного адреса Robinhood — noreply@robinhood.com. Это позволило им успешно проходить проверки безопасности электронной почты, такие как SPF (Sender Policy Framework) и DKIM (DomainKeys Identified Mail), что значительно повышало их достоверность для получателей.

Уязвимость была обнаружена в процессе создания новой учетной записи на платформе. При регистрации Robinhood отправляет пользователю письмо с подтверждением, содержащее информацию о времени регистрации, IP-адресе, данных устройства и приблизительном местоположении. Киберпреступники смогли модифицировать поле метаданных устройства, внедрив туда вредоносный HTML-код. Этот код не был должным образом отфильтрован (санитизирован) системой Robinhood и отображался как часть письма, маскируясь под предупреждение о входе в аккаунт.

Таким образом, вредоносный HTML, содержащий фишинговый контент, был внедрен непосредственно в официальное письмо о создании учетной записи, что придавало ему вид подлинного уведомления. Получателей этих писем перенаправляли на вредоносные целевые страницы, предназначенные для кражи логинов и паролей от платформы Robinhood. По данным издания BleepingComputer, списки электронных адресов для рассылки, вероятно, были получены в результате предыдущих утечек данных, возможно, еще во время инцидента с Robinhood в ноябре 2021 года.

Реакция компании и последствия

Компания Robinhood оперативно отреагировала на инцидент. В официальном заявлении, опубликованном на платформе X (ранее Twitter), представитель компании сообщил: «В воскресенье вечером некоторые клиенты получили поддельное электронное письмо от noreply@robinhood.com с темой ‘Ваш недавний вход в Robinhood.’ Эта фишинговая попытка стала возможной из-за злоупотребления процедурой создания учетных записей. Это не было взломом наших систем или клиентских аккаунтов, и личная информация или средства клиентов не пострадали».

Уязвимость была немедленно устранена, и вредоносные целевые страницы, используемые для сбора учетных данных, в настоящее время деактивированы. Компания подчеркивает, что аккаунты клиентов и их средства не были скомпрометированы.

  • Злоумышленники использовали уязвимость в механизме генерации писем Robinhood для внедрения фишингового контента.
  • Поддельные предупреждения от noreply@robinhood.com перенаправляли жертв на страницы для кражи учетных данных.
  • Уязвимость была устранена, и компрометации клиентских аккаунтов или средств не произошло.

Подпишитесь на новости блога
Добавить сайт в закладки
Поучаствуйте в опросе:
Чем крыть крышу дома?
Лучшие комментаторы
serge
serge(44)
сергей(28)
Стелла(13)
VITALY(8)
andrei777
Вячеслав(8)
Adolf
Adolf(6)