背景
最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。
惡意廣告
通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。
定向品牌
通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper,Lido,Stargate,Defillama等。
Ripple提醒用戶警惕新贈品騙局稱并未提供免費數字資產贈品:11月29日凌晨,Ripple官方發推提醒用戶警惕最新的贈品騙局表示,有一個虛假的電子郵件和欺詐性網站傳播提供“社區獎勵計劃”或“ XRP獎勵計劃”。Ripple或公司的任何高管都沒有提供(或曾經提供)免費的數字資產贈品。任何XRP贈品都不是由Ripple背書、附屬、維護、授權或贊助的。[2020/11/29 22:27:50]
惡意網站
打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的$SUDO的授權。如果你安裝了ScamSniffer的插件,你會得到實時的風險提醒。
警惕DeFi項目上的ERC777代幣風險:近日頻發黑客利用某些DeFi項目與ERC777兼容性問題實施攻擊的事件,據慢霧區情報,慢霧安全團隊分析發現知名Pooltogether也是采用ERC777標準實現,請各大項目方和DeFi用戶提高警惕,做好相應的防護措施,及時排查代碼中是否存在相應的重入風險,在需要時可聯系慢霧安全團隊協助。[2020/4/20]
目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章。
惡意廣告主
通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:
來自烏克蘭的ТОВАРИСТВОЗОБМЕЖЕНОЮВ?ДПОВ?ДА-ЛЬН?СТЮ?РОМУС-ПОЛ?ГРАФ?
聲音 | 延邊州金融辦:警惕以投資“虛擬貨幣”“區塊鏈”等為幌子的投資理財騙局:延邊州金融辦發布風險提示,提醒群眾務必警惕部分投資”、“理財”項目。其中包括以投資“虛擬貨幣”“區塊鏈”等為幌子的。[2019/7/25]
來自加拿大的TRACYANNMCLEISH
繞過審核
通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況。
參數區分
比如同樣的域名:
gclid參數訪問就展示惡意網站
不帶就是賣AV接收器的正常頁面
gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。
JLL教育基金會創始人唐靖杰:區塊鏈的核心是技術,警惕技術“裸奔”的情況:5月26日至29日,“2018中國國際大數據產業博覽會”在貴陽舉行。在區塊鏈與社會治理專場論壇上,JLL教育基金會創始人唐靖杰表示,當前區塊鏈話題炙手可熱,投資人希望抓住風口一夜暴富,項目方認為這是創業展業的新時機,但當前在區塊鏈技術的相關環節還缺少業界共識。呼吁企業在競爭中形成核心競爭力,避免“皇帝的新衣”被捅破出現技術“裸奔”的情景。[2018/5/29]
防止調試
同樣有些惡意廣告還存在反調試:
開發者工具:禁用緩存開啟→跳轉到正常網站
直接打開→跳轉到惡意網站
世界知名金融公司副董事看好區塊鏈技術但對比特幣持警惕態度:據雅虎財經消息,伯克希爾·哈撒韋副董事Charlie Munger在伯克希爾2018年年會上談及數字貨幣的問題,表示:“這只是癡呆癥。我認為數字貨幣交易專員是惡心的。就像其他人在交易糞便,而你決定‘我不能置身事外’。”但Munger也提出對比特幣的積極看法,他認為比特幣背后的計算機科學是人類思維的巨大勝利,這也是吸引這些人的地方。他們實際上創造了一個很難實現但并非不可能的產品。這很奇怪。但他們已經做到了。”事實上很多知名金融人士對區塊鏈持積極態度,但對比特幣保持警惕。[2018/5/12]
對比分析我們發現他們是通過請求頭cache-control的差異來跳轉到不一樣的連接,在開發者工具開啟DisableCache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。
這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。
那么對于GoogleAds有什么改進辦法?
接入Web3Focus的惡意網站檢測引擎。
持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。
被盜預估
為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約$4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。
數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats
資金流向
通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap,Tornado.Cash。有些直接進了KuCoin,Binance等。
幾個較大的資金歸集地址:
0xe018b11f700857096b3b89ea34a0ef51339633700xdfe7c89ffb35803a61dbbf4932978812b8ba843d0x4e1daa2805b3b4f4d155027d7549dc731134669a0xe567e10d266bb0110b88b2e01ab06b60f7a143f30xae39cd591de9f3d73d2c5be67e72001711451341
廣告投入估算
根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在1-2左右。
鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。
基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在$15k左右。那么可以估算ROI大概在276%=414/15
總結
通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。
希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!
Tags:GLEGOO區塊鏈PLESingle Dog Swap TokenGOOFYDOGE區塊鏈是什么多選題YmplePay
通常來說,實現網絡安全和去中心化的同時,提高可擴展性是不可能的。這一挑戰被稱為三重困境,已被證明是區塊鏈架構中最難解決的問題之一.
1900/1/1 0:00:001.金色觀察|IEO在即值得關注的10個Sui生態項目SuiNetwork是融資最多的生態系統之一,融資超3億美元,估值為20億美元。SuiNetwork之前一再表示不會進行Sui空投.
1900/1/1 0:00:00前兩周長沙出差,結識了一個很有意思的朋友,超維元宇宙的華群總。晚宴之時,我們坐隔壁桌,一開始是普普通通的常規社交尬聊,不知怎么就聊到區塊鏈代幣激勵,我說:你看過那本《公司制的黃昏:區塊鏈思維與數.
1900/1/1 0:00:00作者:AnApe''sPrologue,加密KOLPEPE近期因暴漲而引起社區熱議,而在上漲啟動前,便已有巨鯨低價買入,但目前并未賣出.
1900/1/1 0:00:00概述 去中心化金融是一種創建于區塊鏈上的金融,它不依賴券商、交易所或銀行等金融機構提供金融工具,而是利用區塊鏈上的智能合約進行金融活動.
1900/1/1 0:00:00編輯:liurui@Web3CN.Pro說到黃立成AKA麻吉大哥許多人并不陌生,尤其在嘻哈音樂領域以及區塊鏈領域,作為知名藍籌項目無聊猿的大戶,黃立成可謂是NFT行業大佬.
1900/1/1 0:00:00