AccountDumpling: فیشینگی که گوگل خودش تحویلت میده!
خلاصهٔ کاملتر
محققان Guardio Labs یه عملیات فیشینگ خطرناک و نوآورانه رو کشف کردن که بهش اسم «AccountDumpling» دادن. این حمله با یه ویژگی جالب از بقیه فرق میکنه: ایمیلهای فیشینگ مستقیماً از زیرساخت گوگل ارسال میشن، یعنی هیچ فیلتر یا سرویس امنیتی ایمیلی نمیتونه اونا رو بلاک کنه!
مهاجمان از AppSheet، ابزار نو-کد گوگل برای ساخت اپلیکیشن و اتوماسیون، سوءاستفاده میکنن. این سرویس قابلیت ارسال نوتیفیکیشن ایمیلی داره که نشانی فرستندهاش noreply@appsheet.com و از طریق appsheet.bounces.google.com تحویل داده میشه. وقتی سرورهای ایمیل رکوردهای SPF، DKIM و DMARC رو چک میکنن، همه چیز تأیید میشه، چون فرستنده واقعاً خود گوگله!
محتوای ایمیلها معمولاً یه پیام ترسناک دربارهی حساب فیسبوکه: «حسابت به خاطر نقض قوانین بلاک شده»، «شکایت کپیرایت ثبت شده»، «صفحهات قفل شده» یا حتی «دعوتنامه استخدام از طرف متا». هدف اصلی این ایمیلها صاحبان صفحات بیزنسی فیسبوک هستن، یعنی حسابهایی با ارزش مالی واقعی.
بعد از کلیک روی لینک، قربانی به صفحات کلون فیسبوک که روی Netlify هاست شدن، یا تلههای جایزه روی Vercel، یا حتی PDFهای جعلی روی Google Drive هدایت میشه. همه این مسیرها یه چیز مشترک دارن: اطلاعات وارد شده مستقیم به یه بات تلگرامی میرسه که توسط مهاجمان کنترل میشه.
جالبترین بخش ماجرا اینه که محققان تونستن عملیات رو به یه گروه ویتنامی ردیابی کنن. چطور؟ یه PDF که از طریق Canva ساخته شده بود و مهاجمان فراموش کرده بودن متادیتاش رو پاک کنن، اسم یه ویتنامی رو لو داد! این گروه نه تنها حسابها رو میدزده، بلکه یه فروشگاه آنلاین هم داره که همون حسابهای دزدیده شده رو میفروشه.
محققان Guardio حدود ۳۰ هزار قربانی رو شناسایی کردن و از اونجایی که به دادههای کافی دسترسی داشتن، مستقیماً با بسیاری از قربانیان تماس گرفتن تا خبر بدن که حسابشون لو رفته و باید سریع اقدام کنن.
این عملیات یه «حلقه جنایی-تجاری» زندهست: پنلهای مدیریت آنلاین، سیستم فرار از شناسایی پیشرفته، تکامل مداوم و یه مدل کسبوکار که از دزدیدن حسابها تا فروش دوبارهشون رو پوشش میده. این حمله نشون میده که نباید فقط به «سبز بودن» نشانگرهای امنیتی ایمیل اعتماد کرد.
نکات کلیدی:
- مهاجمان از AppSheet گوگل به عنوان رله ارسال ایمیل استفاده میکنن تا فیلترهای امنیتی رو دور بزنن
- ایمیلهای فیشینگ از نظر SPF، DKIM و DMARC کاملاً معتبر هستن چون فرستندهشون واقعاً گوگله
- هدف اصلی حمله صاحبان صفحات بیزنسی فیسبوک هستن
- زیرساخت حمله شامل صفحات جعلی روی Netlify، Vercel و Google Drive میشه
- دادههای قربانیان از طریق بات تلگرامی جمعآوری و سپس در یه فروشگاه آنلاین به فروش میرسه
- عملیات به یه گروه ویتنامی نسبت داده شده که به لطف یه متادیتای فراموششده در Canva لو رفتن
- حدود ۳۰ هزار قربانی شناسایی شدن




