背景
最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。
惡意廣告
通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。
定向品牌
通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper,Lido,Stargate,Defillama等。
加拿大CSA發起活動以提醒投資者警惕加密貨幣騙局等欺詐活動:加拿大證券監管機構(CSA)在3月發起了“欺詐預防月”活動,以提醒加拿大人在做出投資決定之前進行“全面了解”。CSA成員也在加拿大各地開展了行動以強調研究投資的重要性。其中,薩斯喀徹溫省金融和消費者事務局(FCAA)發起了一項欺詐預防運動,以提高人們對涉及加密貨幣的騙局的認識。曼尼托巴省證券委員會(MSC)將于3月18日中午在Facebook舉辦“保護家庭免受欺詐”在線活動,重點是預防欺詐。來自MSC和溫尼伯警察局的專家將作特別演講,介紹如何識別和避免各種形式的金融欺詐,包括加拿大目前存在的詐騙,如加密貨幣欺詐等。(Newswire)[2021/3/10 18:30:06]
惡意網站
ShapeShift官方提醒用戶警惕詐騙網站:ShapeShift官方今日發推提醒用戶警惕詐騙網站,建議投資者謹慎訪問非官方的平臺和服務。[2021/2/16 19:51:52]
打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的$SUDO的授權。如果你安裝了ScamSniffer的插件,你會得到實時的風險提醒。
目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章。
惡意廣告主
火幣發用戶風險提示:警惕虛假釣魚網站:近日,有用戶向火幣反映,其點擊釣魚鏈接進入假冒火幣網站,提交個人賬號密碼及系列驗證信息,導致個人資產損失。
經查,該用戶在假冒的火幣網站釣魚鏈接中先后填寫了個人賬號、密碼及重要驗證信息,使得釣魚攻擊者掌握敏感賬戶信息,進而導致賬戶資產被惡意交易對敲。該過程中,火幣已多次對用戶進行安全提醒,并給用戶發布異地登錄提示短信。
火幣再次提醒大家,火幣官方不會以任何形式向用戶索要賬號密碼、短信及谷歌驗證碼等信息。請用戶一定認清火幣官網地址,警惕虛假釣魚網站。火幣全球站現已上線官方驗證通道,供用戶辨別確認是否為官方渠道。詳情見原文鏈接。[2020/12/7 14:24:31]
通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:
來自烏克蘭的ТОВАРИСТВОЗОБМЕЖЕНОЮВ?ДПОВ?ДА-ЛЬН?СТЮ?РОМУС-ПОЛ?ГРАФ?
AAX關于警惕不法分子冒充、濫用官方人員名義詐騙的風險提示:據AAX官網公告稱,近期市場上出現某些與AAX無關或未經AAX授權的第三方試圖通過電子郵件,微信和電報等形式假冒AAX客戶服務,并在線傳播冒充AAX的虛假關聯試圖進行詐騙活動。此類行為給AAX的用戶以及品牌聲譽造成了不同程度的影響。因此,AAX平臺真誠地提醒廣大用戶在與任何第三方打交道時保持謹慎,并在與聲稱來自AAX的任何人進行互動時請保持警覺。公告詳情請見閱讀原文。[2020/10/27]
來自加拿大的TRACYANNMCLEISH
繞過審核
通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況。
參數區分
美國德州證券委員會:警惕新冠病爆發之際的加密騙局:金色財經報道,3月23日,德州證券委員會(TSSB)發布警告,提醒人們警惕在新冠病大流行之際出現的加密騙局。報告提到了不同類型的騙局,其中包括那些在冠狀病危機期間承諾高回報的加密投資。[2020/3/25]
比如同樣的域名:
gclid參數訪問就展示惡意網站
不帶就是賣AV接收器的正常頁面
gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。
防止調試
同樣有些惡意廣告還存在反調試:
開發者工具:禁用緩存開啟→跳轉到正常網站
直接打開→跳轉到惡意網站
對比分析我們發現他們是通過請求頭cache-control的差異來跳轉到不一樣的連接,在開發者工具開啟DisableCache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。
這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。
那么對于GoogleAds有什么改進辦法?
接入Web3Focus的惡意網站檢測引擎。
持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。
被盜預估
為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約$4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。
數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats
資金流向
通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap,Tornado.Cash。有些直接進了KuCoin,Binance等。
幾個較大的資金歸集地址:
0xe018b11f700857096b3b89ea34a0ef51339633700xdfe7c89ffb35803a61dbbf4932978812b8ba843d0x4e1daa2805b3b4f4d155027d7549dc731134669a0xe567e10d266bb0110b88b2e01ab06b60f7a143f30xae39cd591de9f3d73d2c5be67e72001711451341
廣告投入估算
根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在1-2左右。
鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。
基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在$15k左右。那么可以估算ROI大概在276%=414/15
總結
通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。
希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!
Tags:GLEGOOCAMNIFSingle FinanceArt Gobblers GooSCAM幣Manifold
目錄 一、項目簡介 二、項目愿景 三、特色和優勢 可擴展性 高速度的交易和低Gas費 等效以太坊虛擬機 適用于Web3的AWS 四、發展歷史 五、團隊背景 六、融資信息 七、發展成果 越來越多的.
1900/1/1 0:00:00原文:Bankless 編譯:DeFi之道 市場正在繁榮,空頭熊市一片狼藉。比特幣和以太坊都已突破熊市交易區間,山寨幣看起來也已準備好搖滾起舞!盡管從各個方向傳來恐慌傳聞,比如說末日預言家預言大.
1900/1/1 0:00:007:00-12:00關鍵詞:Coinbase、推特減員、星巴克NFT、英國央行1.Helium將于北京時間4月19日凌晨起開始向Solana網絡遷移;2.
1900/1/1 0:00:00區塊鏈技術為Web3中的媒體行業提供了巨大的機遇。去中心化、不可變性和安全性是區塊鏈技術的主要優勢,可以解決媒體行業長期存在的問題,例如信息誤導、缺乏透明度和審查制度.
1900/1/1 0:00:00作者:Day 作為web3世界的入口,賬戶模型的實施為web3大規模用戶奠定基礎,具有重大的意義.
1900/1/1 0:00:00撰寫:JackInabinet本文將探討Shapella如何為加密貨幣市場帶來更多機會,并促進去中心化的網絡安全。這幾天我們反復聽到Shapella升級的概念.
1900/1/1 0:00:00