背景
最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。
通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。
通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper, Lido, Stargate, Defillama等。
聲音 | 經濟日報:警惕虛擬貨幣交易死灰復燃:1月3日,經濟日報刊文《警惕虛擬貨幣交易死灰復燃》。文章稱,中國人民銀行營業管理部、北京銀保監局、北京市地方金融監督管理局、北京證監局日前聯合發布防范虛擬貨幣交易活動風險提示。經調查,當前部分虛擬貨幣交易平臺正在面向境內居民提供虛擬貨幣交易服務,甚至通過數字貨幣抵押推出“零息借貸”“雙幣理財”等項目。北京銀保監局相關負責人說:“這嚴重違反了中國人民銀行等七部委2017年9月份發布的《關于防范代幣發行融資風險的公告》,涉嫌從事非法金融活動,擾亂經濟金融秩序。”這位負責人表示,投資者需準確認識代幣發行融資活動的本質屬性。所謂“代幣發行融資”,是指融資主體通過代幣的違規發售、流通,向投資者籌集比特幣、以太幣等所謂“虛擬貨幣”,本質上是一種未經批準非法公開融資的行為,涉嫌非法發售代幣票券、非法發行證券以及非法集資、金融詐騙、傳銷等違法犯罪活動。[2020/1/3]
打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的 $SUDO的授權。如果你安裝了Scam Sniffer的插件,你會得到實時的風險提醒。
聲音 | 半月談:區塊鏈受青睞同時 要警惕“韭菜收割者”卷土重來:半月談刊發文章《區塊鏈受青睞同時,要警惕“韭菜收割者”卷土重來》,文章評論稱,區塊鏈的核心技術在于貿易金融以及公共服務等領域的應用。被許多“韭菜收割者”吹得天花亂墜的比特幣等數千種數字貨幣,只是區塊鏈的初級應用,因為過度炒作已經淪為技術“泡沫”,投資這些數字貨幣無異于賭博。事實上,作為一種技術手段,區塊鏈本身并不能創造財富。只有將區塊鏈技術與各行各業相結合,通過區塊鏈的創新應用改進生產生活,才有可能激發財富創造的活力。[2019/11/24]
目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章。
通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:
來自烏克蘭的 ТОВАРИСТВО З ОБМЕЖЕНОЮ В?ДПОВ?ДА-ЛЬН?СТЮ ?РОМУС-ПОЛ?ГРАФ?
動態 | 警惕釣魚網站eos-pay.vip 已有數百人被騙 被騙金額約14600個EOS:據降維安全實驗室報道,近期釣魚網站eos-pay.vip再度活躍,攻擊者(eospayairdrp)通過小額代幣轉賬群發釣魚網站推送給EOS用戶,誘導用戶下載APP領取10000枚EP空投,用戶一旦下載安裝使用該網站APP,則私鑰會遭到竊取,所有的數字資產將被盜。據統計,該賬戶(eospayairdrp)已盜取約14565個EOS,現價值約45萬人民幣。降維安全實驗室在此提醒廣大用戶對EOS交易轉賬備注內的推廣鏈接謹慎點擊,切忌安裝來歷不明的APK文件,以免遭受資產損失。[2019/9/19]
來自加拿大的TRACY ANN MCLEISH
通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況。
比如同樣的域名:
聲音 | 天津法院張偉:警惕以投資虛擬貨幣、區塊鏈等為幌子的騙局:據新華網消息,近年來,非法吸收公眾存款、集資詐騙等非法集資案件帶來諸多不良影響。天津市第一中級人民法院刑二庭副庭長張偉提醒,老百姓遇到以下情況之一的,務必要提高警惕:(1)以賺外快、消費返利為幌子的;(2)以投資境外股權、期權、外匯、貴金屬等為幌子的;(3)以投資養老產業可獲高額回報或免費養老為幌子的;(4)以私募入股、合伙辦企業為幌子而不辦理企業工商登記的;(5)以投資虛擬貨幣、區塊鏈等為幌子的;(6)以扶貧、慈善、互助為幌子的;(7)在街邊、小區、商場、超市等違法違規發放廣告的;(8)以組織考察、旅游、講座等方式招攬老年群眾的:(9)投資、理財公司網站及服務器在境外的;(10)要求以現金方式或向個人賬戶、境外賬戶繳納投資款的。[2019/9/3]
gclid參數訪問就展示惡意網站
不帶就是賣AV接收器的正常頁面
gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。
同樣有些惡意廣告還存在反調試:
開發者工具: 禁用緩存開啟 → 跳轉到正常網站
直接打開 → 跳轉到惡意網站
對比分析我們發現他們是通過請求頭 cache-control 的差異來跳轉到不一樣的連接,在開發者工具開啟Disable Cache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。
這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。
那么對于Google Ads有什么改進辦法?
接入Web3 Focus的惡意網站檢測引擎 (如ScamSniffer)。
持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。
為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約 $4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。
數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats
通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap, Tornado.Cash。有些直接進了KuCoin, Binance等。
幾個較大的資金歸集地址:
0xe018b11f700857096b3b89ea34a0ef51339633700xdfe7c89ffb35803a61dbbf4932978812b8ba843d0x4e1daa2805b3b4f4d155027d7549dc731134669a0xe567e10d266bb0110b88b2e01ab06b60f7a143f30xae39cd591de9f3d73d2c5be67e72001711451341廣告投入估算根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在1-2左右。
鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。
基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在 $15k左右。那么可以估算ROI大概在276% = 414/15
通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。
希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!
Scam Sniffer
個人專欄
閱讀更多
金色薦讀
金色財經 善歐巴
Chainlink預言機
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
深潮TechFlow
MarsBit
Arcane Labs
作為一家技術創新驅動的公司,Higgs technology團隊致力于為全球用戶提供更加安全、可信、高效和可持續的解決方案,為客戶和合作伙伴創造更大的價值.
1900/1/1 0:00:00來源 | Bank of Canada Staff Working Paper作者 | Jonathan Chiu, Emre Ozdenoren.
1900/1/1 0:00:00作者:Bowen@Web3CN.Pro今天來聊一聊以太坊升級的事情,但我們想換個角度,不談上海升級的影響、不談Layer2的創新、不談Rollup的技術革命.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.
1900/1/1 0:00:00作者:David Hoffman,Bankless編譯:比推BitpushNews Mary Liu地平線上似乎出現了一個新的“紀元”.
1900/1/1 0:00:00▌ Lido社區關于批準授權成立金庫管委會的提案已獲投票通過4月28日消息,Snapshot投票頁面顯示,Lido社區關于“批準DAO資金管理原則并授權成立金庫資金管理委員會”的提案投票已結束.
1900/1/1 0:00:00