گوگل بروزرسانی جدیدی برای جیمیل تأیید کرده و به ۳ میلیارد کاربر هشدار داده است که برای جلوگیری از هک، پسکلیدها (Passkeys) را جایگزین رمزعبور و احراز هویت دو مرحلهای مبتنی بر SMS کنند. این توصیه پس از حملات فیشینگ پیشرفته که از ایمیلهای معتبر گوگل برای فریب کاربران استفاده میکنند، منتشر شده است.
جزئیات حمله اخیر
ایمیلهای جعلی با امضای معتبر: مهاجمان با سوءاستفاده از آسیبپذیریهای گوگل، ایمیلهایی از آدرس no-reply@google.com ارسال میکنند که DKIM (امضای امنیتی دامنه) را پاس کرده و در جیمیل بدون هشدار نمایش داده میشوند.
صفحه فیشینگ مشابه: این ایمیلها کاربران را به صفحهای هدایت میکنند که شبیه صفحه ورود گوگل است، اما در دامنه sites.google.com میزبانی میشود (بهجای accounts.google.com).
تکنیک OAuth: مهاجمان با ایجاد اپلیکیشنهای OAuth جعلی، توکنهای دسترسی به حساب کاربران را سرقت میکنند.
توصیههای فوری گوگل
فعالسازی پسکلید: پسکلیدها که به دستگاه و بیومتریک (اثر انگشت/چهره) متصل هستند، در برابر فیشینگ مقاوم هستند.
حذف SMS 2FA: کدهای ارسالی از طریق SMS بهراحتی رهگیری میشوند. گوگل استفاده از اپلیکیشنهای احراز هویت (مانند Google Authenticator) را توصیه میکند.
عدم اشتراک کدها: هرگز کدهای OAuth یا لینکهای دریافتی در پیامها را کاپی/جایگذاری نکنید. این روش جدید مهاجمان روسی برای نفوذ به حسابهای Microsoft 365 است.
حملات مشابه به مایکروسافت
گزارش Volexity نشان میدهد مهاجمان با استفاده از تماسهای ویدئویی جعلی (با موضوع جنگ اوکراین)، کاربران را ترغیب به اشتراک کدهای OAuth میکنند. همچنین، کیت فیشینگ SessionShark با سرقت توکنهای احراز هویت، حتی حسابهای دارای 2FA را هک میکند.
راهکار نهایی
بررسی تنظیمات بازیابی: شماره تیلفون و ایمیل بازیابی خود را بهروز نگاهدارید تا در صورت هک، ظرف ۷ روز حساب را بازیابی کنید.
عدم پاسخ به تماسهای ناشناس: گوگل هرگز از طریق تماس/پیام، اطلاعات حساب یا کدهای امنیتی را درخواست نمیکند.
هشدار نهایی: حملات فیشینگ با کمک هوش مصنوعی، تشخیص ایمیل/تماس جعلی را سختتر کرده است. کاربران Gmail و Microsoft باید احراز هویت بدون رمزعبور را فعال کنند.