Фишинг с печатью Google — как злоумышленники смогли обмануть DKIM

RutoR

Support81

Original poster
Administrator
Сообщения
1 293
Реакции
219
Посетить сайт
Даже ИБ-специалисты сначала не поверили, что такое возможно.
dkim.jpg


Хакеры нашли способ обмануть пользователей, отправляя им письма, которые выглядят так, будто пришли напрямую от Google, хотя на самом деле содержат ссылку на поддельный сайт для кражи данных. Суть атаки заключается в том, что сообщение проходит проверку подлинности DKIM, как если бы оно было действительно отправлено из систем Google, что делает его особенно опасным для получателей.

Жертвы получают якобы официальное уведомление от Google, предупреждающее, например, о запросе данных от правоохранительных органов. Сообщение отправлено с адреса « [email protected] » и сопровождается всеми привычными признаками настоящих уведомлений: подпись DKIM, размещение в той же цепочке писем, что и реальные предупреждения безопасности, и оформление, полностью имитирующее оригинал.

Разработчик Ник Джонсон

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

среди получателей такого письма и заметил подвох. Единственная деталь, вызвавшая у него подозрение, — адрес поддельного «портала поддержки»: вместо accounts.google.com использовался sites.google.com, бесплатная платформа для размещения страниц, что позволило злоумышленникам замаскировать фишинговую копию настоящего интерфейса Google.

Как выяснилось, атакующие использовали механизм под названием DKIM replay. Они создавали учётную запись Google для адреса вида «me@домен», причём домен мог быть любым, главное — чтобы выглядел правдоподобно. Далее создавалось OAuth-приложение с названием, совпадающим с фишинговым сообщением. В текст сообщения добавлялись пробелы, чтобы отделить его от служебных уведомлений Google, и создавалось ощущение, что письмо завершено.

После этого атакующие предоставляли доступ приложению к своей учётной записи, в результате чего Google автоматически отправлял уведомление безопасности. Поскольку отправителем реально выступала система Google, DKIM-подпись подтверждала подлинность, и письмо выглядело как легитимное. Его оставалось лишь переслать жертве. Gmail при этом показывал, что сообщение пришло именно получателю, благодаря трюку с именем ящика me@.

Ключевая проблема заключается в том, что DKIM-подпись проверяет только содержание письма и заголовки, но не «конверт» — информацию о реальном маршруте доставки. Это оставляет лазейку для подобных атак, особенно если отправка происходит с домена, который контролирует сам злоумышленник, но сообщение подписано системой Google.

Подобный механизм ранее уже применялся в атаках на пользователей PayPal. В марте

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, где хакеры использовали возможность добавить адрес «для подарков» в учётной записи PayPal. В одном поле указывался адрес, а в другом — фишинговое сообщение. PayPal отправлял подтверждение на указанный адрес, а злоумышленники добавляли его в рассылку, распространявшую фейковое уведомление среди потенциальных жертв. DKIM-подпись опять же была подлинной, так как исходила от сервера PayPal.

Компания EasyDMARC опубликовала

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

уязвимости и пошагово описала метод атаки. Хотя изначально Google заявила, что всё работает корректно, позднее признала потенциальную опасность и начала работу над устранением уязвимости в OAuth-процессе.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Когда MFA бессильна: AiTM-фишинг становится всё популярнее у злоумышленников Новости в сети 0
Support81 Microsoft сокрушила фишинг-империю: уничтожено 240 сайтов MRxC0DER Новости в сети 0
Support81 Фишинг нового поколения: как антибот-сервисы обходят «красную страницу» Google Новости в сети 0
Support81 Фишинг-тест вызвал массовую панику в Университете США Новости в сети 0
Support81 Осторожно, груз опасен: глобальная фишинг-атака на промышленные компании Новости в сети 0
Support81 «Колесо Фортуны» и фишинг: изощренные схемы обмана покупателей Ozon Новости в сети 1
Support81 102 года за фишинг: афера на $1,5 млн закончилась для мошенников тюремной камерой Новости в сети 0
Support81 Масштабный фишинг охватил правительства Европы, Америки и Азии Новости в сети 0
Support81 Фишинг-кит CryptoChameleon ориентирован на пользователей мобильных устройств Новости в сети 0
Support81 Фишинг, достойный адвоката: Scaly Wolf атакует российские компании юридически безупречными письмами Новости в сети 0
Support81 Адаптивный фишинг отключает бдительность жертв: какие приёмы используют злоумышленники Новости в сети 0
Support81 BulletProofLink: Занавес опустился на фишинг империю Новости в сети 0
G ФИШИНГ СТИМ | ЛОГИ ВАМ | БЕРЕМ НОВИЧКОВ Предоставляю работу. Ищу специалиста. 3
S Фишинг Вопросы и интересы 3
U Интересно PHP - Пишем свой фишинг скрипт для кражи тт аккаунтов {Уровень: EASY} Другие ЯП 10
S1leNt Фишинг-Сценарии (465 шт) СИ/Фишинг/Мошенничество 2
Eteriass Фишинг на Kali linux/Shellphish/ СИ/Фишинг/Мошенничество 17
CMDfromBAT Интересно RECREATOR-PHISHING - ЛУЧШИЙ ФИШИНГ ДЛЯ ЛЮБОЙ СТРАНИЦЫ! KALI LINUX СИ/Фишинг/Мошенничество 31
X /HumenError/Фишинг instagram/Kali linux/ СИ/Фишинг/Мошенничество 10
K Фишинг токенов Qiwi СИ/Фишинг/Мошенничество 1
K Фишинг скрипт(Раздача голосов, стикеров и т.п.) СИ/Фишинг/Мошенничество 2
S Фишинг(фэйк) Hydra СИ/Фишинг/Мошенничество 0
K [СЛИВ] Лучший фишинг Вконтакте 8 шаблонов. СИ/Фишинг/Мошенничество 2
A Фишинг-сайты (забираем карту и все данные владельца) и сайты для инсталлов. Ищу работу. Предлагаю свои услуги. 0
A Alino4kaTeam Набор спамеров на фишинг вк. 13 ФЕЙКОВ НА ВЫБОР Предоставляю работу. Ищу специалиста. 0
U фишинг с авторизацией и двухфакторкой Полезные статьи 0
S Взлом социальных сетей через локалку на андроиде (Фишинг) СИ/Фишинг/Мошенничество 7
F Фишинг ВК скрипт / "Накрутка лайков" Способы заработка 3
J Фишинг панель для взлома соц.сетей и почт СИ/Фишинг/Мошенничество 13
F Фишинг ВК Способы заработка 6
J Фишинг пак СИ/Фишинг/Мошенничество 0
G Фишинг Полезные статьи 0
K Уроки по XSS: Урок 2. Скрытая передача данных, перехват нажатия клавиш, изменение внешнего вида сайта, подцепление на BeEF, фишинг, подсказки обхода ф Уязвимости и взлом 0
R Пассивный фишинг\скам от 4к в день Способы заработка 0
G Халява, Слив фишинг скрипт "Петиция" Другое 0
K Что такое фишинг. Тактики и инструменты. Уязвимости и взлом 0
D Kali Linux фишинг сайтов (как взламать страницу) Полезные статьи 0
X Взлом ВК. (фишинг) СИ/Фишинг/Мошенничество 24
G Фишинг для самых маленьких СИ/Фишинг/Мошенничество 26
Admin Psw adm, Соц. инжинерия, Фишинг, Drive-by Полезные статьи 0
АнАлЬнАя ЧуПаКаБрА Фишинг вк [С отправкой лога и пароля вам в личные сообщения] Другое 8
Admin Самый просто фишинг для начинающих! Полезные статьи 13
Support81 Фейк не пройдёт: Google включила антивирус на рекламу Новости в сети 0
B [4.812 lines] ☣️google.com 07-04-25 Раздача email 0
Support81 Хакеры наносят удар через Google Ads: юристы — главная цель Новости в сети 0
Support81 "Чудо-решение" или маркетинг: как Google создает иллюзию объективности для продвижения технологий Новости в сети 0
Support81 Конец цифровой империи? Минюст США готовит мощный удар по Google Новости в сети 0
Support81 Google раскрыла тайный альянс государств и хакеров Новости в сети 0
Ёшкин_кот Интересно Азбука начинающего хакера. "Что такое Google Dorks и с чем его едят" Полезные статьи 0
Support81 Мошенники превратили сервисы Google в оружие против опытных айтишников Новости в сети 0

Название темы

Русскоязычный Даркнет Форум