Новая схема мошенничества направлена против крипто‑пользователей: фишинг в Robinhood использует систему алиасов Gmail для отправки подлинных писем со зловредными ссылками, что показывает, что сегодня проблема скорее в людях, чем в технике.
В частности, несколько пользователей сообщили о получении на вид легитимных писем с официальных адресов Robinhood с предупреждениями о подозрительных входах и запросами на проверку.
На первый взгляд — ничего необычного. Проблема возникает при нажатии на ссылки, которые ведут на поддельные страницы входа, созданные для кражи учетных данных.
Summary
Сложный фишинг использует Gmail и баг Robinhood: реальные сообщения, но поддельные ссылки, подробности схемы
Особую эффективность этой атаке придает комбинированное использование двух элементов: встроенной функции Gmail и уязвимости в процессе создания аккаунтов в Robinhood.
Начнем с того, что Gmail игнорирует точки в начальной части адресов электронной почты. Это означает, что «[email protected]» и «[email protected]» обрабатываются как один и тот же аккаунт.
Мошенники воспользовались этой логикой, создавая профили Robinhood с вариантами почты жертвы — без точек или с их разными комбинациями.
В результате Robinhood считал эти новые аккаунты отдельными, но автоматически сгенерированные письма доставлялись в почтовый ящик реальной жертвы.
Таким образом, сообщение выглядело подлинным, поскольку действительно приходило с официальных серверов платформы. Однако вторая фаза атаки была еще более изощренной.
Хакеры вставили HTML‑код в необязательное поле, связанное с именем устройства, при создании аккаунта. Затем это содержимое было интерпретировано как форматирование почтовой системой, что позволило вставлять ссылки и персонализированные сообщения.
Итогом становится коммуникация, которая проходит все технические проверки безопасности, такие как SPF, DKIM и DMARC, и выглядит полностью легитимной. Пользователь получает реальное письмо с реального домена, но с мошенническим призывом к действию.
К сожалению, эта схема мошенничества против Robinhood знаменует важную эволюцию в мире фишинга.
Раньше многие атаки можно было распознать, потому что они приходили с подозрительных адресов или слегка измененных доменов. Более внимательные пользователи могли заметить тревожные сигналы.
В данном случае, напротив, сообщение действительно приходит с «[email protected]». Это не традиционный спуфинг, а злоупотребление легитимными функциями системы.
Это полностью меняет уровень воспринимаемого доверия, поскольку даже опытные пользователи могут быть введены в заблуждение, ведь технических инструментов проверки уже недостаточно.
Ответ Robinhood: взлома не было, но проблема реальна
Robinhood подтвердил существование атаки, уточнив, что не произошло взлома внутренних систем или прямой кражи данных. По словам платформы, проблема связана со злоупотреблением процессом создания аккаунтов.
Это уточнение важно, но не устраняет риск. Даже без прямого взлома возможность отправлять подлинные письма с вредоносным содержимым представляет собой значительную уязвимость.
Тот факт, что средства и личная информация не были скомпрометированы напрямую, не означает, что пользователи в безопасности. Если кто‑то введет свои учетные данные на поддельном сайте, ущерб может быть мгновенным.
Кроме того, мошенничество против Robinhood вписывается в более широкую тенденцию. В первом квартале 2026 года атаки на основе фишинга и социальной инженерии составили значительную долю потерь в секторе крипто.
Рост этого типа атак объясняется простой причиной: убедить человека кликнуть по ссылке проще, чем взломать сложную инфраструктуру. Хакеры больше не обязательно ищут уязвимости в коде, а в поведении.
Использование все более продвинутых инструментов, включая искусственный интеллект, делает такие атаки еще более убедительными. Персонализированные письма, согласованные сообщения и правдоподобные сроки повышают шансы на успех.
Более того, этот случай подчеркивает важное ограничение традиционных систем безопасности. Даже если письмо проходит все технические проверки, оно все равно может быть опасным.
Это переносит проблему на другой уровень. Пользователи должны научиться оценивать контекст, а не только техническую «оболочку».
Срочное сообщение, запрос на вход или приглашение перейти по ссылке всегда следует воспринимать с осторожностью, даже если они выглядят легитимно.
Для компаний, в свою очередь, становится критически важно проектировать системы, которые сводят к минимуму возможность злоупотреблений. Недостаточно защищать серверы, нужно также предотвращать неправильное использование функционала.
Проблема, касающаяся всего крипто‑сектора
Хотя эпизод касается Robinhood, проблема гораздо шире. Биржи, кошельки и платформы DeFi все являются потенциальными целями аналогичных техник.
Не случайно за последние месяцы участились случаи сложного фишинга, часто в сочетании с дипфейками, автоматическими ботами и скоординированными кампаниями в соцсетях.
Крипто‑сектор особенно уязвим, потому что транзакции необратимы, а средства трудно вернуть. Поэтому доверие — ключевой элемент. Каждая успешная атака бьет не только по непосредственной жертве, но и подрывает доверие ко всей экосистеме.
Смотря в будущее, можно ожидать, что фишинг станет еще более изощренным. Искусственный интеллект позволит создавать еще более правдоподобные сообщения, адаптируемые в реальном времени к поведению пользователей.
Для противодействия этой эволюции потребуются новые стратегии. Не только технические проверки, но и цифровое просвещение, более надежные методы аутентификации и независимые системы верификации.

