以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

谷歌搜索廣告釣魚已導致400萬美金被盜_GLE

Author:

Time:1900/1/1 0:00:00

最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。

惡意廣告

通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。

定向品牌

通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper,Lido,Stargate,Defillama等。

去中心化借貸平臺Liquity將于2024年推出V2版本:7月15日消息,去中心化借貸平臺Liquity宣布即將推出V2版本,將為質押ETH持有者提供杠杠和借貸產品。Liquity V2將于2024年公開發布,將擴展現有的產品,并利用已質押的ETH提供一個新的儲備支持的穩定幣模型。[2023/7/15 10:57:03]

zapperwebapp-zapper.com,appfi-zapper.comlidolido.isstargatestargate-finances.onlinedefillamadefeilllama.com,defllllama.comorbiterfinanceorbitered.financeradiantradiantcapital.info

惡意網站

Layer1區塊鏈Babylon發布其比特幣質押協議LitePaper:7月14日消息,基于Cosmos SDK開發的Layer 1區塊鏈Babylon發布了其比特幣質押協議 LitePaper。Babylon 的創始人 David Tse 以及研究團隊正致力于利用比特幣 PoW 的安全性來增強其他 PoS 網絡的安全性,并激勵 BTC 持有者參與這一新方法,允許他們在 PoS 網絡上質押比特幣。[2023/7/14 10:55:50]

打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的$SUDO的授權。如果你安裝了ScamSniffer的插件,你會得到實時的風險提醒。

目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章

惡意廣告主

Paradigm的地址9小時前將5000枚ETH轉入Coinbase:金色財經報道,據Lookonchain監測,Web3投資公司Paradigm的地址(“0x115”開頭)在9小時前將5000枚ETH轉入Coinbase,價值約640萬美元。[2022/12/9 21:33:28]

通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:

來自烏克蘭的?ТОВАРИСТВОЗОБМЕЖЕНОЮВ?ДПОВ?ДА-ЛЬН?СТЮ?РОМУС-ПОЛ?ГРАФ?來自加拿大的TRACYANNMCLEISH繞過審核

通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況

參數區分

A股開盤:深證區塊鏈50指數下跌1.49%:金色財經消息,A股開盤,上證指數報3224.68點,開盤下跌1.2%,深證成指報11751.11點,開盤下跌1.45%,深證區塊鏈50指數報2786.69點,開盤下跌1.49%。區塊鏈板塊開盤下跌1.4%,數字貨幣板塊開盤下跌1.81%。[2022/9/14 13:28:30]

比如同樣的域名:

gclid參數訪問就展示惡意網站不帶就是賣AV接收器的正常頁面gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。了解更多

防止調試

以太坊網絡當前已銷毀超251.12萬枚ETH:金色財經報道,據Ultrasound數據顯示,截止目前,以太坊網絡總共銷毀2,511,286.35枚ETH。其中,ETHtransfers銷毀231,969.21枚ETH,OpenSea銷毀230,049.97枚ETH,UniswapV2銷毀134,417.10枚。注:自以太坊倫敦升級引入EIP-1559后,以太坊網絡會根據交易需求和區塊大小動態調整每筆交易的BaseFee,而這部分的費用將直接燃燒銷毀。[2022/7/5 1:50:57]

同樣有些惡意廣告還存在反調試:

開發者工具:?禁用緩存開啟?→跳轉到正常網站直接打開→跳轉到惡意網站

對比分析我們發現他們是通過請求頭?cache-control?的差異來跳轉到不一樣的連接,在開發者工具開啟DisableCache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。

這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。

那么對于GoogleAds有什么改進辦法?

接入Web3Focus的惡意網站檢測引擎。持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。被盜預估

為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約$4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。

數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats

資金流向

通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap,Tornado.Cash。有些直接進了KuCoin,Binance等。

幾個較大的資金歸集地址:

0xe018b11f700857096b3b89ea34a0ef5133963370

0xdfe7c89ffb35803a61dbbf4932978812b8ba843d

0x4e1daa2805b3b4f4d155027d7549dc731134669a

0xe567e10d266bb0110b88b2e01ab06b60f7a143f3

0xae39cd591de9f3d73d2c5be67e72001711451341

廣告投入估算

根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在?2左右。

鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。

基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在$15k左右。那么可以估算ROI大概在276%=414/15

總結

通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。

希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!

最后感謝?23pds@SlowMist,?@Tay,?bax1337@ConvexLabs,,?ZachXBT,?SunSec,??Teddy@Biteye?的Review!

Tags:GLEETHGOOAPPGLE幣EthereumPoWSocialGoodDapp Token

以太坊交易
MarsBit日報 | 以太坊上海升級后已有近24萬枚ETH解鎖提取;Bitrue熱錢包遭遇攻擊_ETH

MarsBitCryptoDaily2023年4月14日 一、?今日要聞 美國銀行報告:TradFi公司仍然是機構加密投資者的首選交易對手方據CoinDesk報道.

1900/1/1 0:00:00
香港財政司司長陳茂波發言全文:Web3 大有可為,是不可逆轉的未來趨勢_WEB

今日上午,在「2023香港Web3嘉年華」主會場上,香港特別行政區政府財政司司長陳茂波發表開幕演講。 以下為演講全文: 早上好!很高興出席2023香港Web3嘉年華的開幕式.

1900/1/1 0:00:00
簡析公鏈項目擴展路徑的發展軌跡_區塊鏈

?看看不同的生態系統正在發生什么。如果這樣做,你會發現它們有一個共同點。即,它們都在以各自的方式朝著同一個方向發展。許多項目正在rollup上發力.

1900/1/1 0:00:00
Layer Zero:引領區塊鏈互操作性的技術革命_LAYER

最近,LayerZero從頂級風險投資公司完成了第二輪融資,融資額為1.2億美元,估值為30億美元.

1900/1/1 0:00:00
長推:Neutrafinance對Camelot 生態的意義_AME

注:本文來自@NintendoDoomed推特,MarsBit整理如下:它,是CamelotLaunchpad歷史上融資額最低的項目它,與$ARBSeason擦肩而過.

1900/1/1 0:00:00
解鎖Defi投資新姿態,SureX開啟大眾理財新紀元_EFI

Defi衍生品在熊市回歸主線情節 2020年Defi summer帶來的繁榮是現象級的,當時幾乎所有人都認為2020年后的大熱是Defi衍生品賽道.

1900/1/1 0:00:00
ads