هکرها یه روش جدید فیشینگ پیدا کردن که خیلی خطرناکه، چون ایمیل کاملاً واقعی و از خود گوگل میاد.
گوگل یه قابلیت داره که میتونی یه نفر رو به عنوان «مخاطب قابلاعتماد» برای بازیابی حسابت انتخاب کنی. وقتی این کار رو میکنی، گوگل یه ایمیل به اون شخص میفرسته و اسمش رو توش مینویسه. هکرها فهمیدن میتونن به جای اسم واقعی، یه متن جعلی کامل (با ظاهر هشدار امنیتی، HTML و CSS و لینک فیشینگ) بذارن. بعد کلی فاصله خالی اضافه میکنن تا پیام واقعی گوگل بره پایین صفحه و دیده نشه. بعد هکر شما رو به عنوان مخاطب بازیابی حساب خودش انتخاب میکنه. گوگل به صورت خودکار اون پیام جعلی رو داخل یه ایمیل کاملاً قانونی از آدرس no-reply@accounts.google.com میذاره.
اینجوری فرستنده واقعاً گوگله ایمیل همه چکهای امنیتی رو پاس میکنه، اگه روی لینک کلیک کنی، صفحه فیشینگ روی دامنه sites.google.com باز میشه (یعنی آدرس مرورگر هم دامنه خود گوگله)
به خاطر همین ترکیب (فرستنده واقعی + دامنه رسمی گوگل)، تشخیصش خیلی سخته.
گوگل احتمالاً بهزودی این حفره رو میبنده، ولی قبلاً هم موارد مشابهی دیده شده
📲 @Hack_Line_AI
Post #4335
92
