风险提示:央行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》, 请读者提高风险意识。

谷歌搜索广告钓鱼已导致400万美金被盗

gclid是Google广告用于追踪点击的参数,如果你点击Google的搜索广告结果,链接会追加上gclid。

fun
fun
热度 ...

原文作者:fun

原文来源:Scam Sniffer

最近几周ScamSniffer陆续收到多个用户被搜索广告钓鱼的案例,他们都无一不例外错点了Google的搜索广告从而进入到恶意网站,并在使用中过程签署了恶意签名,最终导致钱包里的资产丢失。

恶意广告

Google通过搜索一些受害者使用的关键词可以发现很多恶意广告排在前面,大部分用户可能对搜索广告没有概念就直接打开第一个了,然而这些都是假冒的恶意网站。

定向品牌

Google通过分析了部分关键词,我们定位到了一些恶意的广告和网站,如Zapper, Lido, Stargate, Defillama等。

zapperwebapp-zapper.com, appfi-zapper.comlidolido.isstargatestargate-finances.onlinedefillamadefeilllama.com, defllllama.comorbiter financeorbitered.financeradiantradiantcapital.info

恶意网站

Google打开一个Zapper的恶意广告,可以看到他试图利用Permit签名获取我的 $SUDO的授权。如果你安装了Scam Sniffer的插件,你会得到实时的风险提醒。

目前很多钱包对于这类签名还没有明确的风险提示,普通用户很可能以为是普通的登陆签名,顺手就签了。关于更多Permit的历史可以看看这篇文章[1]

恶意广告主

Google通过分析这些恶意广告信息,我们发现这些恶意广告来自这些广告主的投放:

  • 来自乌克兰的ТОВАРИСТВО З ОБМЕЖЕНОЮ ВІДПОВІДА­ЛЬНІСТЮ «РОМУС-ПОЛІГРАФ»
  • 来自加拿大的TRACY ANN MCLEISH

绕过审核

通过分析这些恶意广告,我们发现了一些有意思的用于绕过广告审核的情况

参数区分

Google比如同样的域名:

  • gclid参数访问就展示恶意网站
  • 不带就是卖AV接收器的正常页面

gclid是Google广告用于追踪点击的参数,如果你点击Google的搜索广告结果,链接会追加上gclid。基于此就可以区分不同用户来源展示不一样的页面。而谷歌在投放前审核阶段看到的可能是正常的网页,这样一来就绕过了谷歌的广告审核。了解更多[2]

防止调试

Google同样有些恶意广告还存在反调试:

  • 开发者工具:禁用缓存开启→ 跳转到正常网站
  • 直接打开 → 跳转到恶意网站

Google对比分析我们发现他们是通过请求头cache-control的差异来跳转到不一样的连接,在开发者工具开启Disable Cache后会导致请求头有细微差异。除了开发者工具外,一些爬虫可能也会开启这个头保证抓取到最新的内容,这样一来就又是一种可以绕过一些Google的广告机器审核的策略。

这些绕过的技巧也解释了我们的看到的现象,这些铺天盖地的恶意广告是通过一些技术手段和伪装,成功欺骗了Google广告的审核,导致这些广告最终被用户看到,从而造成了严重的损失。

那么对于Google Ads有什么改进办法?

  • 接入Web3 Focus的恶意网站检测引擎 (如ScamSniffer)。
  • 持续监控投放前和投放后整个生命周期中的落地页情况,及时发现中间动态切换或通过参数跳转欺骗这种情况的发生。

被盗预估

Google为了分析潜在的规模,我们从ScamSniffer的数据库里找到了一些和这些恶意广告网站关联的链上地址。通过这些地址分析链上数据发现,一共大约 $4.16m被盗,3k个受害者。大部分被盗发生在近期一个月左右。

关于【谷歌搜索广告钓鱼已导致400万美金被盗】的延伸阅读

  • 最容易上钩的骗术,详解谷歌百度加密货币假广告原理

    ScamSniffer调查发现,谷歌搜索广告成为网络钓鱼诈骗的主要途径,导致用户遭受巨额经济损失。恶意广告商利用技术手段和伪装,成功绕过谷歌审核,欺骗用户访问虚假网站。建议用户保持警惕,屏蔽广告区域内容,并呼吁谷歌加强审查Web3恶意广告,保护用户免受损失。最近数据显示,约有3,000名受害者被盗取416万美元,每次点击费用约为1-2美元,预计投资回报率高达276%。

  • Atom Capital: 揭秘Gemini 1.5和Sora背后的AI进化 - 视频生成自对弈及其他

    Google发布Gemini 1.5,OpenAI推出Sora,引发媒体关注。Sora表现出色,但Gemini 1.5带来的超长上下文能力也具有重要意义。AGI架构的核心要素逐步清晰,MoE架构将带来更多竞争机遇,视频生成领域的自进化闭环已开启。2024年,大模型竞争激烈,多模态、长上下文、MoE架构和视频生成自对弈是关注重点。视频生成技术将让AI实现自学习和自进化,多模态技术提升智能和推理能力,MoE技术为开源社区带来新机遇。个性化Agent和视觉生成技术将成为未来重点关注对象,为元宇宙构建带来巨大机遇。

数据详情:https://dune.com/scamsniffer/google-search-ads-phishing-stats[3]

资金流向

Google通过分析几个比较大的资金归集地址,有些存进了SimpleSwap, Tornado.Cash。有些直接进了KuCoin, Binance等。

几个较大的资金归集地址:

0xe018b11f700857096b3b89ea34a0ef5133963370

0xdfe7c89ffb35803a61dbbf4932978812b8ba843d

0x4e1daa2805b3b4f4d155027d7549dc731134669a

0xe567e10d266bb0110b88b2e01ab06b60f7a143f3

0xae39cd591de9f3d73d2c5be67e72001711451341

广告投入估算

Google根据一些广告分析平台,我们能了解到这些关键词的单次点击均价在2左右。

链上受害者地址数量大约在3000,如果所有受害者都是通过搜索广告点击进来的,按40%的转化率来算,那么点进来的用户数大约在7500。

基于此我们根据CPC大致可以估算出广告的投放成本可能最多在 $15k左右。那么可以估算ROI大概在276% = 414/15

总结

通过分析我们可以发现大部分的钓鱼广告的投放成本极低。而之所以我们能看到这些恶意广告很大程度是因为这些广告通过一些技术手段和伪装,成功欺骗了Google广告的审核,导致这些广告最终被消费者看到,继而对用户造成了严重的损害。

希望各位用户在使用搜索引擎的时候多加防范,主动屏蔽广告区域的内容。同时也希望Google广告加强对Web3恶意广告的审查,保护用户!

最后感谢[email protected][4],@Tay[5],[email protected],[6],ZachXBT[7],SunSec,[email protected][8]的Review!

免责声明:本文仅代表作者个人观点,不代表链观CHAINLOOK立场,不承担法律责任。文章及观点也不构成投资意见。请用户理性看待市场风险,以及遵守所在国家和地区的相关法律法规。
图文来源:fun,如有侵权请联系删除。转载或引用请注明文章出处!

标签:

分享至
https://www.chainlook.cn/toutiao/1691124621.html

下一篇:

Brc-20协议的改进版BOP是什么?

“改进brc20协议”就像接力棒一样在一个个开发者手中传递下去。

免责声明:
链观CHAINLOOK作为区块链技术应用与Web3行业研究的智库媒体,旨在为中国区块链专家、学者们提供最新的行业资讯信息与数据样本,用于区块链技术研究与创新。本站所发布的文章仅代表作者的个人观点,不代表链观CHAINLOOK官方立场,本站所发布的区块链行业研究报告与数据分析成果是通过人工智能算法对数据内容进行分析与归纳生成,不代表任何投资暗示与建议,链观CHAINLOOK不承担法律责任。

风险提示:
虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险,链观CHAINLOOK坚决反对各类代币炒作,请读者提高风险意识,理性看待区块链技术应用及市场风险。

© 链观CHAINLOOK All Rights Reserved. 京ICP备18054193号-5