以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

谷歌搜索廣告釣魚已導致400萬美金被盜_STA:STAR

Author:

Time:1900/1/1 0:00:00

最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。

惡意廣告

通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。

定向品牌

通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper,Lido,Stargate,Defillama等。

StarkWare:如果Starknet社區在治理投票中批準了代碼更改,則升級將在7月13日左右部署到Starknet的主網:金色財經報道,Quantum Leap于周三在測試網上上線。StarkWare發布的新聞稿稱,如果Starknet社區在治理投票中批準了代碼更改,則升級將在7月13日左右部署到Starknet的主網。盡管尚不清楚升級上線后Starknet每秒將處理多少筆交易,但StarkWare表示,一旦部署,區塊鏈將能夠處理至少100筆交易。隨著擁塞的減少,Starknet將成為構建應用程序時更具競爭力的替代方案。

StarkWare聯合創始人Eli Ben-Sasson表示,Quantum Leap的目標是賦予開發人員權力,讓他們不受其他區塊鏈所習慣的計算限制,釋放創造力[2023/7/6 22:20:28]

zapperwebapp-zapper.com,appfi-zapper.comlidolido.isstargatestargate-finances.onlinedefillamadefeilllama.com,defllllama.comorbiterfinanceorbitered.financeradiantradiantcapital.info

安全團隊:被標記為“Fake_Phishing7972”的地址將20枚ETH轉至 Tornado Cash:金色財經消息,據CertiK監測,在etherscan上被標記為“Fake_Phishing7972”的地址 0x43764 將20枚ETH(約2.8萬美元)轉至 Tornado Cash。該地址持有335枚ETH(約47萬美金)的余額,并從2022年12月中旬開始活躍。[2023/1/12 11:08:06]

惡意網站

打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的$SUDO的授權。如果你安裝了ScamSniffer的插件,你會得到實時的風險提醒。

目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章

DeFi黑客識別協議Lossless Protocol上線Fantom:金色財經消息,DeFi黑客識別協議Lossless Protocol宣布現已在Fantom上線,此前該項目已上線以太坊、BNBChain和Polygon和Avalanche。[2022/6/9 23:02:41]

惡意廣告主

通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:

來自烏克蘭的?ТОВАРИСТВОЗОБМЕЖЕНОЮВ?ДПОВ?ДА-ЛЬН?СТЮ?РОМУС-ПОЛ?ГРАФ?來自加拿大的TRACYANNMCLEISH繞過審核

通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況

Connext下周起對貢獻者進行審查并發放積分:7月13日消息,Layer2互操作性協議Connext發推表示,貢獻者計劃將于7月15日結束,從下周開始社區管理員和跟蹤運營商將開始審查貢獻者為Connext生態系統帶來的質量、影響和價值等貢獻,參與者將根據他們的貢獻獲得相應的積分。在NEXT分配和Connext DAO形成后,DAO將投票決定將NEXT的這部分分配,在最終分配方案獲得批準后,貢獻參與者將獲得與他們分數成比例的追溯分配份額。

昨日報道,Connext決定暫時推遲代幣NEXT的發行計劃,將優先考慮開發和社區工作。[2022/7/13 2:11:08]

參數區分

比如同樣的域名:

gclid參數訪問就展示惡意網站不帶就是賣AV接收器的正常頁面gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。了解更多

孫興慜NFT地板價由0.085ETH漲至目前0.15ETH:據NFT數據統計網站NFTGO顯示,過去24小時內,孫興慜NFT成交量超過158筆,地板價由0.085ETH漲至目前的0.15ETH。

NFTSTAR為慶祝孫興慜獲得金靴獎公布了一系列活動,凡在5月29日北京時間下午6點時快照確認持有孫興慜Fan Pass的錢包,都可以在六月初免費鑄造一個3D立體紀念款金靴NFT,發行量為777個;同時所有持有紀念金靴NFT者,可參與MAYC、Adidas NFT、孫興慜簽名球衣的抽獎活動。

據官方介紹,NFTSTAR專注搭建知名球星元宇宙,簽約球星包括足球明星內馬爾、NBA籃球明星字母哥等人。[2022/5/26 3:44:04]

防止調試

同樣有些惡意廣告還存在反調試:

開發者工具:?禁用緩存開啟?→跳轉到正常網站直接打開→跳轉到惡意網站

對比分析我們發現他們是通過請求頭?cache-control?的差異來跳轉到不一樣的連接,在開發者工具開啟DisableCache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。

這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。

那么對于GoogleAds有什么改進辦法?

接入Web3Focus的惡意網站檢測引擎。持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。被盜預估

為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約$4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。

數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats

資金流向

通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap,Tornado.Cash。有些直接進了KuCoin,Binance等。

幾個較大的資金歸集地址:

0xe018b11f700857096b3b89ea34a0ef5133963370

0xdfe7c89ffb35803a61dbbf4932978812b8ba843d

0x4e1daa2805b3b4f4d155027d7549dc731134669a

0xe567e10d266bb0110b88b2e01ab06b60f7a143f3

0xae39cd591de9f3d73d2c5be67e72001711451341

廣告投入估算

根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在?2左右。

鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。

基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在$15k左右。那么可以估算ROI大概在276%=414/15

總結

通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。

希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!

最后感謝?23pds@SlowMist,?@Tay,?bax1337@ConvexLabs,,?ZachXBT,?SunSec,??Teddy@Biteye?的Review!

Tags:STASTARARKSTARKbitstamp美國地址STARC價格Fragments of arkerStarkMeta

火必交易所
敲黑板!Web3 嘉年華超詳細參會攻略_SHI:SHIB

基本資訊 活動時間 4月12日9:00-18:004月13日-15日9:00-18:00 活動地點 香港會議展覽中心5樓FG 議程&嘉賓信息 可以前往活動官網或掃描會看手冊上印制的詳細議.

1900/1/1 0:00:00
長推:關于五月fomc會議對市場的潛在影響_ETW:TWO

最近有很多人來問我五月fomc會議會不會是交易衰退的開始,以及現在在市場上已經在交易衰退了,會不會有大回調的可能性.

1900/1/1 0:00:00
Moonrock Capital:SEC 和 CFTC–美國監管的失敗者_MIC:loongmoney

美國的加密行業參與者仍在努力破譯數字資產是屬于證券還是商品類別,因為分類并不總是那么簡單。美國立法的不明確性使行業處于迷茫狀態,拼命尋找明確的方向.

1900/1/1 0:00:00
半開源合約的 Web3 調用_HER:THE

注:本文來自@gm365推特,MarsBit整理如下:半開源合約的Web3調用某些智能合約沒有在etherscan驗證源代碼,也就無法輕易獲取其ABI但“詭異”的是,調用某些合約函數.

1900/1/1 0:00:00
Pantera 前首席投資官 Joey :為什么選擇加入 Founders Fund ?_SFU:Whale Maker Fund

4月18日,Pantera前聯席首席投資官JoeyKrug被任命為FoundersFund合伙人,將“專注于定義FoundersFund未來十年的加密策略.

1900/1/1 0:00:00
zkEVM設計,優化和應用_SCR:CRO

在最新的ZKPMooc課程中,Scroll的聯合創始人張燁發表了關于zkEVM設計,優化和應用的演講.

1900/1/1 0:00:00
ads