链资讯 链资讯
Ctrl+D收藏链资讯

BIT:警惕谷歌搜索广告的区块链局_GOO

作者:

时间:

背景

最近几周ScamSniffer陆续收到多个用户被搜索广告钓鱼的案例,他们都无一不例外错点了Google的搜索广告从而进入到恶意网站,并在使用中过程签署了恶意签名,最终导致钱包里的资产丢失。

通过搜索一些受害者使用的关键词可以发现很多恶意广告排在前面,大部分用户可能对搜索广告没有概念就直接打开第一个了,然而这些都是假冒的恶意网站。

通过分析了部分关键词,我们定位到了一些恶意的广告和网站,如Zapper, Lido, Stargate, Defillama等。

CertiK:警惕推特上的虚假friend tech空投消息:金色财经报道,据CertiK官方推特发布消息称,警惕X平台(原推特)上账号发布的虚假friend tech空投消息,请用户切勿与相关链接进行互动,该网站会连接到一个已知的自动盗币地址。[2023/9/3 13:14:33]

打开一个Zapper的恶意广告,可以看到他试图利用Permit签名获取我的 $SUDO的授权。如果你安装了Scam Sniffer的插件,你会得到实时的风险提醒。

目前很多钱包对于这类签名还没有明确的风险提示,普通用户很可能以为是普通的登陆签名,顺手就签了。关于更多Permit的历史可以看看这篇文章。

通过分析这些恶意广告信息,我们发现这些恶意广告来自这些广告主的投放:

来自乌克兰的 ТОВАРИСТВО З ОБМЕЖЕНОЮ В?ДПОВ?ДА-ЛЬН?СТЮ ?РОМУС-ПОЛ?ГРАФ?

The Block分析师:投资者需警惕NBA Top Shot无明确提款政策:2月1日,区块链媒体The Block研究分析师Ryan Todd发推质疑NBA Top Shot项目,他询问其背后开发团队@Dapper Labs是否有明确的提款政策。Ryan Todd表示之前NBA Top Shot提款需要8-9个星期时间才“被允许提款”,然后一度又允许6-8个星期。在过去的一个月中,NBA Top Shot销售额高达4000万美元,但这笔巨款可能需要耗费几个月时间才能被提取,投资者需警惕相关风险。[2021/2/1 18:34:44]

来自加拿大的TRACY ANN MCLEISH

通过分析这些恶意广告,我们发现了一些有意思的用于绕过广告审核的情况。

比如同样的域名:

gclid参数访问就展示恶意网站

警惕微软SMBv3 Client/Server远程代码执行漏洞:据慢雾区情报,2020年3月11日,国外安全公司发布了一个近期微软安全补丁包所涉及漏洞的综述,其中一个威胁等级被标记为 Critical 的 SMB 服务远程代码执行漏洞(CVE-2020-0796),攻击者可能利用此漏洞获取机器的完全控制。2020年3月12日微软发布了相应的安全补丁,强烈建议用户立即安装补丁。3月30日公开渠道出现利用此漏洞的本地提权利用代码,慢雾安全团队验证可用,本地攻击者可以利用漏洞从普通用户权限提升到系统权限。

目前鉴于漏洞发展趋势来看,慢雾安全团队不排除执行任意代码的可能性,由于漏洞无需用户验证的特性,可能导致类似 WannaCry 一样蠕虫式的传播;慢雾安全团队提醒币圈平台及个人用户请注意自身资金安全,尽快升级。微软安全补丁链接见原文。[2020/3/31]

不带就是卖AV接收器的正常页面

声音 | 日本内阁网络安全中心:警惕索要比特币:据Crypto Watch消息,日本内阁网络安全中心今日发布警告,称索要比特币的邮件正在扩散,呼吁人们不要回应该邮件支付比特币的要求。日本网络安全犯罪中心也已发出警告。该邮件用“蹩脚”的日语写着“你的密码被盗”等内容。[2019/3/11]

gclid是Google广告用于追踪点击的参数,如果你点击Google的搜索广告结果,链接会追加上gclid。基于此就可以区分不同用户来源展示不一样的页面。而谷歌在投放前审核阶段看到的可能是正常的网页,这样一来就绕过了谷歌的广告审核。

同样有些恶意广告还存在反调试:

开发者工具: 禁用缓存开启 → 跳转到正常网站

直接打开 → 跳转到恶意网站

对比分析我们发现他们是通过请求头 cache-control 的差异来跳转到不一样的连接,在开发者工具开启Disable Cache后会导致请求头有细微差异。除了开发者工具外,一些爬虫可能也会开启这个头保证抓取到最新的内容,这样一来就又是一种可以绕过一些Google的广告机器审核的策略。

这些绕过的技巧也解释了我们的看到的现象,这些铺天盖地的恶意广告是通过一些技术手段和伪装,成功了Google广告的审核,导致这些广告最终被用户看到,从而造成了严重的损失。

那么对于Google Ads有什么改进办法?

接入Web3 Focus的恶意网站检测引擎 (如ScamSniffer)。

持续监控投放前和投放后整个生命周期中的落地页情况,及时发现中间动态切换或通过参数跳转这种情况的发生。

为了分析潜在的规模,我们从ScamSniffer的数据库里找到了一些和这些恶意广告网站关联的链上地址。通过这些地址分析链上数据发现,一共大约 $4.16m被盗,3k个受害者。大部分被盗发生在近期一个月左右。

数据详情:https://dune.com/scamsniffer/google-search-ads-phishing-stats

通过分析几个比较大的资金归集地址,有些存进了SimpleSwap, Tornado.Cash。有些直接进了KuCoin, Binance等。

几个较大的资金归集地址:

0xe018b11f700857096b3b89ea34a0ef51339633700xdfe7c89ffb35803a61dbbf4932978812b8ba843d0x4e1daa2805b3b4f4d155027d7549dc731134669a0xe567e10d266bb0110b88b2e01ab06b60f7a143f30xae39cd591de9f3d73d2c5be67e72001711451341广告投入估算根据一些广告分析平台,我们能了解到这些关键词的单次点击均价在1-2左右。

链上受害者地址数量大约在3000,如果所有受害者都是通过搜索广告点击进来的,按40%的转化率来算,那么点进来的用户数大约在7500。

基于此我们根据CPC大致可以估算出广告的投放成本可能最多在 $15k左右。那么可以估算ROI大概在276% = 414/15

通过分析我们可以发现大部分的钓鱼广告的投放成本极低。而之所以我们能看到这些恶意广告很大程度是因为这些广告通过一些技术手段和伪装,成功了Google广告的审核,导致这些广告最终被消费者看到,继而对用户造成了严重的损害。

希望各位用户在使用搜索引擎的时候多加防范,主动屏蔽广告区域的内容。同时也希望Google广告加强对Web3恶意广告的审查,保护用户!

Scam Sniffer

个人专栏

阅读更多

金色荐读

金色财经 善欧巴

Chainlink预言机

白话区块链

金色早8点

Odaily星球日报

欧科云链

深潮TechFlow

MarsBit

Arcane Labs

标签:BITGOOGLE比特币MyBitcoinArt Gobblers GooWaggle Network泰达币和比特币区别

币安交易所app下载热门资讯
区块链:面谈228个华人Web3创始人后 我们有如下7点洞察_区块链dapp开发费多少钱

经过2个月的报名与选拔,与200余个项目的创始人每人至少进行了30分钟的面谈交流后,最终成功入选65个进入首期万物创造营.

WEB:比特小鹿登陆纳斯达克 上市首日缘何走跌_DEFILANCER

4 月 14 日,在行情回暖、香港大会的热切氛围中。加密矿企比特小鹿上市的消息传遍加密世界.

WEB:LSD 如何再次点燃DeFi Summer_DEF

文章作者:彭勇 & Block unicorn 引言 以太坊的崛起,为DeFi生态起到了开天辟地的作用.

ROL:警惕 非法集资变种抬头 元宇宙、虚拟货币、数字藏品被点名_Roller Inu

4月14日获悉,处置非法集资部际联席会议办公室(下称“处非联办”)有关负责人近日指出,当前,非法集资风险总体可控、趋于收敛,但非法集资存量风险持续暴露,增量风险诱发因素增多.

ROL:ZK赛道潜力项目Scroll研究报告_SCR

编辑:YuanShan@Web3CN.Pro 目录 一、项目简介 二、项目愿景 从区块链开发者和用户开始赋能以开放式社区为中心进行构建 为去中心化和抗审查而战 三、特色和优势 四、发展历史 五、.

ROL:金色观察 | 比特币、以太坊地址类型及其生成机制全解析_WSCRT币

文/ Alex R. Mead & Kyle Waters,Coin Metrics加密分析师;译/金色财经xiaozou 1、前言 我们将推出名为“Foundations”(基础)的新系列.