Convincing Robinhood Phishing Attack: DKIM, SPF, DMARC All Passed

Convincing Robinhood Phishing Attack: DKIM, SPF, DMARC All Passed

N
News Editor 01
2026-07-04 18:16:12
Robinhood users faced sophisticated phishing emails that bypassed all email authentication, using a Gmail dot trick and raw HTML injection. Experts warn: don't click any links in emails, even if they appear legitimate.

本周,Robinhood用户遭遇了一场精心设计的钓鱼邮件攻击。据安全研究人员和加密货币社区多位核心人物证实,这些邮件能够绕过传统防钓鱼检测,甚至被Gmail自动归类到正规安全警报的同一对话线程中。邮件来自[email protected],通过了DKIM、SPF和DMARC全部三项邮件安全认证,但本质上却是诱骗用户交出登录凭据和双重验证码的欺诈信息。

攻击手法之‘巧妙’

安全研究员Abdel Sabbah将这次攻击描述为“有几分漂亮”,但带着阴险的意味。攻击者首先利用Gmail的“点号技巧”——Gmail忽略@符号前部分中的点号,意味着[email protected][email protected][email protected]都会进入同一个收件箱。然而Robinhood并未将点号变体标准化处理。攻击者在Robinhood创建一个新账户时,将设备名称字段设置为原始HTML代码。当Robinhood向该账户发送“未授权活动”安全警告邮件时,模板直接将未经转义的设备名插入邮件正文,从而渲染了恶意链接。

最终用户收到一封看似来自Robinhood官方地址的邮件,附有“查看安全事件”的按钮,点击后跳转到攻击者控制的网页,专门收集登录密码及2FA验证码。

无法依赖传统验证手段

Ripple公司首席技术官David Schwartz在该漏洞曝光后紧急发声:“任何看似来自Robinhood的邮件(实际上可能真的来自他们的邮件系统)都是钓鱼尝试。”他引用Sabbah的分析链补充道:“这非常狡猾。”以太坊域名服务(ENS)首席开发者Nick Johnson指出,2025年4月就曾出现过几乎一模一样的攻击,只是当时冒充的是谷歌官方邮件。

传统防钓鱼建议通常包括验证发件人域名并检查认证状态。在本次案例中,这些方法完全失效:域名真实、签名真实、只有意图是邪恶的。Robinhood自己的安全指南要求用户检查@robinhood.com域名,但攻击者正是利用该域名本身进行欺诈。

市场影响与应对建议

截至新闻发布时,Robinhood官方尚未就此事发表评论。在纳斯达克交易中,Robinhood股票开盘价与上周五收盘价基本持平,显示市场暂时未对此次安全事件做出强烈负面反应。然而分析人士认为,如果漏洞持续或发生用户资产损失,监管压力和信誉损害可能影响长期股价。

对于加密用户而言,本次事件再次敲响警钟:不要点击任何邮件中的链接,无论它看起来多么真实。建议直接通过浏览器访问Robinhood官网或手机App进行操作,避免使用邮件内嵌的超链接。同时启用硬密钥(如YubiKey)作为二次验证,可有效防范凭据劫持。

记住:即便邮件完美通过了所有技术验证,它仍然可能是骗局。只需在点击前多花三秒思考,就可能避免数百万美元的损失。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.