پژوهشگران امنیتی از شناسایی یک کارزار فیشینگ گسترده و طولانیمدت خبر دادهاند که با سوءاستفاده از زیرساختهای معتبر گوگل، موفق به سرقت اطلاعات دهها هزار حساب کاربری در شبکه اجتماعی فیسبوک شده است. این حملات که بهطور ویژه صفحات تجاری و حسابهای تبلیغاتی را هدف قرار میدهند، با بهرهگیری از اعتبار نام گوگل، لایههای امنیتی معمول ایمیلها را دور میزنند.
در این شیوه نوین، مهاجمان از پلتفرم AppSheet گوگل استفاده میکنند؛ ابزاری که برای ساخت اپلیکیشنهای بدون کدنویسی طراحی شده و قابلیت ارسال خودکار اعلانها را دارد. از آنجایی که این ایمیلها مستقیما از سرورهای گوگل ارسال میشوند، از تمامی آزمونهای فنی تشخیص اصالت عبور کرده و توسط فیلترهای امنیتی به عنوان پیام معتبر شناسایی میشوند. این ایمیلها با عناوینی فریبنده نظیر «نقض قوانین کپیرایت»، «تایید هویت» یا «هشدار مسدودسازی حساب» برای قربانیان ارسال میشوند و به دلیل ارسال از آدرسهای رسمی گوگل، اعتماد کاربران را جلب میکنند.
بر اساس گزارشهای منتشر شده، محققان این عملیات را به یک گروه هکری مستقر در ویتنام نسبت دادهاند که تاکنون کنترل دستکم ۳۰ هزار حساب کاربری را در اختیار گرفته است. هدف اصلی این حملات، حسابهایی است که دارای ارزش مالی هستند؛ از جمله صفحات برندهای تجاری و پروفایلهایی که به کارتهای اعتباری برای تبلیغات متصلاند.
مهاجمان پس از نفوذ، به درج تبلیغات جعلی، کلاهبرداری از مخاطبان صفحه و یا فروش دسترسی حساب به گروههای دیگر اقدام میکنند. در برخی موارد، هکرها در نقشی دوگانه، خدمات بازیابی حساب را به خود قربانیان پیشنهاد میدهند تا برای برگرداندن دسترسی که خودشان سلب کردهاند، مبالغی دریافت کنند.
زیرساخت این کلاهبرداری به شکلی صنعتی طراحی شده است؛ به گونهای که اطلاعات سرقت شده شامل رمز عبور، کدهای تایید دو مرحلهای و مدارک شناسایی، بلافاصله از طریق رباتهای پیامرسان تلگرام برای مهاجمان ارسال و دستهبندی میشود. این دادهها مجموعهای کامل برای تغییر مالکیت قطعی حساب را فراهم میآورد.
کارشناسان امنیتی توصیه میکنند کاربران نسبت به ایمیلهای فوری که ضربالاجلهای کوتاهمدت برای اقدام تعیین میکنند با تردید جدی برخورد کنند. باید توجه داشت که شرکت متا (فیسبوک) هرگز برای ارسال هشدارهای امنیتی یا حقوقی از زیرساختهای شرکت رقیب یعنی گوگل استفاده نمیکند. بهترین راه برای بررسی وضعیت حساب، مراجعه مستقیم به وبسایت یا اپلیکیشن رسمی فیسبوک است و نباید روی پیوندهای موجود در اینگونه ایمیلها کلیک کرد. همچنین فعالسازی هشدار ورود از دستگاههای ناشناس و خودداری از وارد کردن اطلاعات حساس در فرمهای یکپارچه، از جمله راههای کلیدی برای مقابله با این تهدیدات است.
توضیحات بیشتر:
Thousands of Facebook accounts stolen by phishing emails sent through Google
