比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

谷歌搜索廣告釣魚已導致400萬美金被盜_APP

Author:

Time:1900/1/1 0:00:00

最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。

惡意廣告

通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。

定向品牌

通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper,Lido,Stargate,Defillama等。

Fidelity Investments主管:比特幣未能突破3萬美元已經吸引了幾種山寨幣的獲利了結:金色財經報道,4 月 7 日,資產管理公司 Fidelity Investments 全球宏觀主管 Jurrien Timmer 在推特上表示,標準普爾 500 指數在過去九個月一直處于區間內,突破“遲早會到來”。比特幣未能突破 30,000 美元的水平已經吸引了幾種山寨幣的獲利了結,但其中一些出現了小幅回調。這表明交易者正在堅持他們的頭寸,期待走高。[2023/4/10 13:53:47]

zapperwebapp-zapper.com,appfi-zapper.comlidolido.isstargatestargate-finances.onlinedefillamadefeilllama.com,defllllama.comorbiterfinanceorbitered.financeradiantradiantcapital.info

數據:過去兩周交易所提幣交易主導地位比例達47.4%,創年內新高:金色財經報道,據區塊鏈分析公司Glassnode最新報告顯示,比特幣目前正以每月-17.27萬枚比特幣的速度流出交易所,超過了2022年6月拋售后創造的前一個峰值。在過去的兩周里,確認的比特幣交易總額也出現了上升,達到了多月來的高點,每天有24.6萬筆確認交易。在這個總數中,大約29.2%是與交易所有關的提幣轉賬(7.71萬筆提幣),18.2%是交易所存款轉賬(4.81萬筆充值)。這種與交易所有關的活動的爆發將交易所提幣交易的主導地位推至47.4%,是今年迄今為止的最高水平。[2022/11/24 8:02:12]

惡意網站

打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的$SUDO的授權。如果你安裝了ScamSniffer的插件,你會得到實時的風險提醒。

去中心化金融市場基礎設施Revv完成550萬美元融資:11月18日消息,去中心化金融市場基礎設施 Revv 宣布已于第二季度完成 550 萬美元融資,Libertus Capital 領投,Castle Island Ventures、Tribe Capital、DACM、C2 Ventures、Palm Drive Capital、Figment Capital 以及 GFC 參投。

Revv 創始人 Adi Dommaraju 表示,希望將 TradFi 和 Web2 的實踐與加密原生體驗相結合建立新 DeFi 產品。[2022/11/18 13:22:19]

目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章

惡意廣告主

BitMEX平臺幣BMEX上線后24小時現貨交易額近250萬美元:11月12日消息,BitMEX于11月11日正式上線平臺幣BMEX的現貨和衍生品交易,用戶可以使用BMEX/USDT交易對、以及兩個掉期產品BMEXUSDT和BMEXUSD進行交易。據BitMEX官方數據顯示,BMEX上線后24小時現貨交易額達到247萬美元,衍生品交易額達到7.3746億美元。另據Coingecko數據顯示,當前BMEX現貨價額約為0.82美元,過去24小時漲幅23.4%。[2022/11/12 12:55:32]

通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:

來自烏克蘭的?ТОВАРИСТВОЗОБМЕЖЕНОЮВ?ДПОВ?ДА-ЛЬН?СТЮ?РОМУС-ПОЛ?ГРАФ?來自加拿大的TRACYANNMCLEISH繞過審核

通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況

CertiK:Project Shojira項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,Project Shojira項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/22 16:35:31]

參數區分

比如同樣的域名:

gclid參數訪問就展示惡意網站不帶就是賣AV接收器的正常頁面gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。了解更多

防止調試

同樣有些惡意廣告還存在反調試:

開發者工具:?禁用緩存開啟?→跳轉到正常網站直接打開→跳轉到惡意網站

對比分析我們發現他們是通過請求頭?cache-control?的差異來跳轉到不一樣的連接,在開發者工具開啟DisableCache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。

這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。

那么對于GoogleAds有什么改進辦法?

接入Web3Focus的惡意網站檢測引擎。持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。被盜預估

為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約$4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。

數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats

資金流向

通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap,Tornado.Cash。有些直接進了KuCoin,Binance等。

幾個較大的資金歸集地址:

0xe018b11f700857096b3b89ea34a0ef5133963370

0xdfe7c89ffb35803a61dbbf4932978812b8ba843d

0x4e1daa2805b3b4f4d155027d7549dc731134669a

0xe567e10d266bb0110b88b2e01ab06b60f7a143f3

0xae39cd591de9f3d73d2c5be67e72001711451341

廣告投入估算

根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在?2左右。

鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。

基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在$15k左右。那么可以估算ROI大概在276%=414/15

總結

通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。

希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!

最后感謝?23pds@SlowMist,?@Tay,?bax1337@ConvexLabs,,?ZachXBT,?SunSec,??Teddy@Biteye?的Review!

Tags:MEXGOOGLEAPPmex幣種Good Boy PointsBIGGLES幣贏app最新版本蘋果

以太坊價格
賬戶抽象將打開 Web3 的大門,哪些項目值得關注?_WEB3

2023年,加密行業關注點已經轉向了如何實現Web3的大規模采用,但昂貴的Gas費、晦澀難懂的行業黑話、糟糕的用戶體驗、安全問題等極易將新用戶拒之門外.

1900/1/1 0:00:00
Kaspa:有望解決不可能三角的 POW 新星_KAS

TLDR Kaspa采用GHOSTDAG協議,能夠在保證網絡安全的同時大幅提升網絡性能。2021年11月上線,相比同類DAG項目有較大創新,理論上支持智能合約開發核心開發者技術實力強大,曾發表論.

1900/1/1 0:00:00
以太坊上海升級,老牌 DeFi 應用如何切入 LSD 賽道分一杯羹?_LST

以太坊將于4月12日22:27:35UTC(北京時間約為:4月13日06:27:35),正式啟動上海升級,區塊高度為6209536。屆時,ETH2.0將支持用戶提取主網上質押的ETH和獎勵.

1900/1/1 0:00:00
長推:3分鐘了解Polygon生態協議bug finance創新之處_ANC

歷史總是驚人地相似,隨著今年牛市起飛的節奏,各大公鏈和L2都見證了ve(3,3)的文藝復興,比如@optimismFND-@VelodromeFi@arbitrum-@solidlizardfi.

1900/1/1 0:00:00
長推:關于USDC的官方跨鏈協議的幾點看法_USD

注:本文來自@GuuCrypto推特,MarsBit整理如下:Circle的CCTP上線了,也就是USDC的官方跨鏈協議,可以從以太到AVAX1:1無損跨鏈,目前一次可跨多達10m.

1900/1/1 0:00:00
專訪Celer創始人董沫博士:“橋”接萬物,ZK背后Celer的變與不變_CEL

“Binance第三個Launchpad項目”,“至今無安全事故的cBridge跨鏈橋”,“布局區塊鏈互操作領域的先驅”……如果你在區塊鏈行業待過幾年.

1900/1/1 0:00:00
ads