Podpisane przez Google, wysłane przez oszustów: atak DKIM replay na skrzynki Gmail
W kwietniu 2025 roku Nick Johnson, inżynier oprogramowania znany ze środowiska Ethereum, otrzymał powiadomienie, które na pierwszy rzut oka nie budziło żadnych wątpliwości. Wiadomość przyszła z oficjalnego adresu, z jakiego Google wysyła alerty bezpieczeństwa, dotyczyła rzekomo wezwania organów ścigania dotyczącego danych z jego konta i miała poprawny podpis DKIM. Gmail wyświetlił ją bez ostrzeżeń i umieścił w tym samym wątku, co inne, prawdziwe powiadomienia. Na końcu znajdował się link do „portalu wsparcia”, na którym można było rzekomo zapoznać się z materiałami sprawy. Wszystko w tej wiadomości było prawdziwe — oprócz intencji jej nadawcy.
Jak oszuści wysłali list „od Google”
Mechanizm, który badacze nazwali atakiem typu DKIM replay, opiera się na sprytnym wykorzystaniu zwykłych usług Google. Oszust rejestrował własną domenę — w opisanej przez Kaspersky kampanii była to domena imitująca techniczny adres Google, zarejestrowana przez Namecheap i później wycofana — a następnie zakładał na niej konto Google o nazwie zaczynającej się od „me@”. Dalej rejestrował aplikację w systemie Google OAuth i w polu nazwy aplikacji wpisywał całą treść wiadomości phishingowej. Gdy przyznawał takiej aplikacji dostęp do własnego konta, Google automatycznie wysyłał alert bezpieczeństwa na adres tego konta. Ponieważ wiadomość generował sam Google, była podpisana ważnym kluczem DKIM i przechodziła wszystkie testy. Ostatni krok sprowadzał się do przekazania tej wiadomości — bez żadnych zmian — ofiarom. Podpis DKIM pozostaje ważny przy ponownym wysłaniu, dopóki treść i nagłówki listu pozostają nietknięte, więc każdy odbiorca widział autentyczny, podpisany przez Google e-mail.
Słabość, którą wykorzystali przestępcy, polega na tym, że weryfikacja DKIM sprawdza treść i nagłówki wiadomości, ale nie kopertę wysyłki. Do tego dochodził trik z nazwą konta: skoro adres zaczynał się od „me@”, Gmail wyświetlał list tak, jakby był zaadresowany do samego odbiorcy. W nagłówkach pojawiały się drobne poszlaki — pole „mailed-by” wskazywało inny serwer niż Google — ale to detale, które przeciętny użytkownik, zaniepokojony grożącą sprawą prawną, łatwo przeocza.
Portal, który był kopią co do joty
Link w wiadomości prowadził na stronę hostowaną w domenie sites.google.com — darmowego kreatora stron Google, działającego od 2008 roku. Każda strona stworzona w tym serwisie jest automatycznie hostowana w poddomenie google.com, co budzi zaufanie użytkowników i pozwala omijać filtry antyspamowe. Fałszywy portal był, według opisu Johnsona, dokładnym duplikatem prawdziwego portalu wsparcia; jedyną wskazówką był adres: strony pomocy Google znajdują się na support.google.com i accounts.google.com, nie zaś na sites.google.com. W jednym z opisanych przypadków w adresie widniał też fragment „/edit”, zdradzający, że to zwykła edytowalna strona w kreatorze. Kliknięcie „Wyświetl sprawę” albo „Prześlij dodatkowe dokumenty” prowadziło do repliki strony logowania Google, zaprojektowanej do kradzieży danych uwierzytelniających. Podobny schemat — fałszywe wiadomości wysłane z serwerów marki i przechodzące weryfikację DKIM — zastosowano w marcu tego samego roku przeciwko użytkownikom PayPal.
Google początkowo odrzucił zgłoszenie Johnsona ze wskazaniem, że proces działa zgodnie z projektem, ale później uznał sprawę za realne ryzyko i zajął się poprawką. W oświadczeniu dla serwisu The Hacker News firma potwierdziła, że wdrożyła zabezpieczenia zamykające tę drogę ataku, i zachęciła użytkowników do korzystania z uwierzytelniania dwuskładnikowego oraz kluczy dostępu (passkeys).
Dlaczego to ważne w dobie AI
Ten przypadek pokazuje, że tradycyjne sygnały wiarygodności — znana domena, poprawny podpis kryptograficzny, brak ostrzeżeń w skrzynce — przestały wystarczać. Erozja tych sygnałów zbiega się w czasie z upowszechnieniem generatywnej AI: badacze Zscaler ThreatLabz wykazali w swoim raporcie, że model językowy potrafi wygenerować wiarygodną stronę phishingową imitującą znane marki w zaledwie kilku zapytaniach. Gdy koszt przygotowania przekonującego oszustwa spada niemal do zera, a dystrybucja odbywa się za pośrednictwem infrastruktury wielkich platform, ostatnią linią obrony pozostaje sceptycyzm wobec kontekstu, nie tylko treści.
Co może zrobić użytkownik
Po pierwsze: patrzeć na adres strony, nie na jej wygląd. Strona wsparcia Google powinna być na support.google.com; jeśli widnieje na sites.google.com, to phishing. Po drugie: kontrolować nagłówki wiadomości — pola „mailed-by” i „signed-by” oraz adres odbiorcy w kopercie. Po trzecie: nie wpisywać ponownie hasła, gdy jesteśmy już zalogowani — prawdziwa strona logowania Google rozpoznaje aktywne konto i nie żąda danych jeszcze raz. Po czwarte: włączyć uwierzytelnianie dwuskładnikowe i klucze dostępu, które — jak podkreśla Google — zapewniają silną ochronę nawet wtedy, gdy hasło wpadnie w ręce przestępcy.
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.