近日,Robinhood用户遭遇了一轮极具迷惑性的钓鱼邮件攻击。与传统伪造发件人地址、依赖垃圾邮件规避技巧的诈骗不同,这批邮件直接借助Robinhood自身的邮件通知链路发出,不仅显示为真实的官方地址,还通过了DKIM、SPF、DMARC等常见身份验证机制,令不少用户几乎无法仅凭表面特征识别风险。
根据公开分析,这些邮件最危险的地方在于,它们并非“看起来像真的”,而是在很多技术层面上本来就是真的。邮件来自Robinhood真实发件地址,经过官方邮件服务器投递,且未被垃圾邮件过滤器拦截。更严重的是,在Gmail中,这类邮件甚至可能被自动归入用户此前收到的Robinhood合法安全提醒会话线程中,进一步提升了可信度。
攻击如何发生:Gmail规则与模板漏洞被串联利用
安全研究人员Abdel Sabbah对该事件进行了拆解,并形容这次攻击“某种意义上很‘漂亮’”,但显然这种“漂亮”带有强烈的负面意味。攻击者利用的第一步,是Gmail众所周知的“dot trick(点号技巧)”。在Gmail体系中,邮箱用户名中@符号前的点号通常会被忽略,例如同一用户名的不同点号变体,都会被投递到同一个邮箱。
问题在于,Gmail会忽略这些点号差异,但Robinhood的账户系统似乎并未对这类变体进行统一归一化处理。攻击者因此可以使用带点号变体的邮箱注册账户,而该邮箱在Gmail层面依旧对应受害者的真实收件箱。随后,攻击者进一步在新账户的设备名称字段中植入一段原始HTML代码。
当Robinhood系统触发“检测到异常活动”之类的安全提醒邮件时,邮件模板会自动插入这个设备名称字段。如果平台在插入内容时没有进行必要的清洗或转义,恶意HTML就会直接在邮件正文中被渲染出来。最终,用户收到的是一封来自真实Robinhood地址、验证全部通过、但正文中包含钓鱼链接和诱导操作按钮的“官方邮件”。
这类钓鱼邮件的核心目标依旧是获取用户账户登录信息与双因素认证代码。一旦用户点击邮件中的伪装安全提示链接,就可能被引导至攻击者控制的网页,继而提交敏感凭据,最终造成资金损失。对于持有股票、加密资产或其他金融头寸的Robinhood用户而言,这类攻击的破坏性不容低估。
为什么传统反钓鱼经验这次失效
长期以来,网络安全建议通常会提醒用户检查发件域名、验证身份认证状态,或警惕垃圾邮件特征。然而此次事件恰恰说明,这些传统方法在某些高级攻击面前并不足够。因为用户看到的域名确实是@robinhood.com,邮件认证结果也确实显示通过,发件链路甚至就是官方系统本身。
换言之,此次攻击并不是简单伪造“身份”,而是利用平台设计缺陷,让真正的系统替攻击者完成了“背书”。这也是事件引发社交媒体迅速传播和安全圈高度关注的原因所在。Ripple首席技术官David Schwartz也转发了相关警告,提醒用户,即便邮件看似来自Robinhood,甚至确实出自其邮件系统,也可能是钓鱼攻击。
值得注意的是,这并非孤例。公开资料显示,2025年4月,以太坊域名服务ENS的首席开发者Nick Johnson曾披露过一类几乎相同的手法,攻击者利用类似技巧,借助Google自身基础设施投递带有有效签名的钓鱼邮件。此类案例表明,攻击者正越来越多地转向“合法基础设施滥用”路线,而非单纯伪造外观。
对用户与平台意味着什么
对普通用户而言,这起事件再次说明:不要仅凭邮件外观、发件地址和认证通过状态,就认定其绝对安全。任何涉及登录、重置密码、验证设备、提交双因素验证码的操作,都应尽量通过手动输入官方网址或使用官方App完成,而不是点击邮件内链接。尤其是当邮件制造紧迫感、要求“立即处理异常活动”时,更应提高警惕。
对平台方而言,问题则指向更深层次的安全工程治理。首先,账户系统对邮箱别名、点号变体等规则的处理需要更加严格,以防止攻击者利用不同系统之间的规则差异制造身份混淆。其次,所有会进入通知模板的用户可控字段,都必须经过充分的HTML清洗、字符转义与输出编码,避免邮件、站内信、推送通知等渠道成为内容注入入口。
从市场影响看,尽管此次事件暂未显示对Robinhood股价形成明显即时冲击,报道称其股票在纳斯达克开盘时基本持平,但这并不意味着风险有限。对于金融与加密服务平台而言,安全信任本身就是核心资产。一旦用户开始怀疑“即便是官方邮件也不能信”,平台的客户沟通效率、品牌可信度以及后续获客成本都可能受到长期影响。
特别是在加密资产交易场景中,账户接管事件往往意味着资金可被迅速转移,追回难度高于传统金融。因而,这类漏洞虽然表面上属于邮件安全问题,实质上却直接关系到资产托管安全、用户留存与监管合规压力。
目前,Robinhood方面在报道发布前尚未作出公开回应。但从行业角度看,这次事件已经释放出清晰信号:当攻击者能够借用正规平台的品牌、服务器和验证体系完成钓鱼时,用户与企业都需要重构“什么才算可信”的判断标准。真正有效的防护,不再只是识别假邮件,而是默认任何外部链接都可能存在风险,并通过独立验证路径完成关键操作。

