6 دقیقه
کاربران رمزارز صدها هزار دلار به خاطر یک کمپین فیشینگ هدفمند از دست دادهاند که با استفاده از تبلیغات اسپانسری گوگل، سایتهای کلونشده یونیسوآپ را تبلیغ میکرد. تحلیلگران آنچین و شرکتهای امنیتی میگویند مهاجمان از صفحات جعلشده بسیار متقاعدکننده و دامنههای مشابه به سبک پانیکد استفاده کردند تا کاربران را فریب دهند کیفپول خود را متصل کنند و تراکنشهای مخرب را تأیید نمایند که منجر به خالیشدن داراییها شد.

یکی از آدرسهای کیفپول مهاجم که داراییها از آن برداشت شدهاند.
چه اتفاقی افتاد
مهاجمان نتایج جستجوی اسپانسری منتشر کردند که بالای لینکهای معتبر یونیسوآپ در گوگل ظاهر میشد. طبق گزارش تحلیلگر آنچین «بی-بلوک»، این عملیات شامل چندین کیفپول کلاهبرداری بود که در مجموع حدود ۱۴۶ اتریوم، تقریباً ۳۰۶,۰۰۰ دلار در زمان گزارش، و همچنین داراییهای دیگر را دریافت کردند و خسارات تأییدشده مرتبط با این کمپین خاص دستکم به ۴۰۰,۰۰۰ دلار رسید.
پژوهشگران امنیتی و متخصصان بازاریابی وب۳، از جمله استیسی مور از گرین داتز، اسکرینشاتهایی از نتایج اسپانسری جعلی مستندسازی کردند و از گوگل بهخاطر عدم جلوگیری از این تبلیغات مخرب با وجود اطلاعرسانیهای مکرر انتقاد کردند. صفحات کلونشده بهطور نزدیک رابط یونیسوآپ را تقلید کرده بودند، بهطوری که برای کاربران غیرتخصصی تشخیص واقعی از جعلی دشوار میشد.
روش کار کلاهبرداری
رابطهای کلونشده و تأییدهای مخرب
این سایتهای فیشینگ طراحی ظاهری یک صرافی غیرمتمرکز را کپی میکنند و قربانیان را به اتصال کیفپول دعوت میکنند. بهجای درخواست یک سواپ ساده، رابط جعلی از کاربران میخواهد تراکنشهایی را امضا یا تأیید کنند که به قراردادهای هوشمند تحت کنترل مهاجمان اجازههای نامحدود توکن میدهد. وقتی کاربر تأیید کند، قرارداد میتواند بدون نیاز به کلیدهای خصوصی داراییهای متصل را منتقل یا برداشت کند.
دامنههای پانیکد و بارهای مخفی
مهاجمان اغلب از ترفندهای دامنههای شبیه استفاده میکنند، از جمله گونههای پانیکد که ظاهراً تقریباً مشابه URL معتبر بهنظر میرسند، تا جستجوگران را فریب دهند. گروههای امنیتی همچنین از استفاده از ایفریمهای پنهان و بارهای ثانویه گزارش دادهاند که از تشخیص خودکار فرار میکنند و ترافیک را از طریق سرورهای تحت کنترل مهاجم مسیردهی میکنند تا جریانهای تأیید را رهگیری نمایند.

آگهی جعلی یونیسوآپ که در جستجوی گوگل ظاهر شده است.
گستره و حوادث مرتبط
این کمپین بخشی از الگوی بزرگتری از حملات فیشینگ مرتبط با تبلیغات جستجوی پولی است. اتحاد امنیتی (سیایال) افزایش قابلتوجهی در فیشینگ مرتبط با تبلیغات گوگل را در مارس گزارش کرده و برآورد کرده تقریباً ۱.۲۷ میلیون دلار تنها بین ۱۳ تا ۳۰ مارس سرقت شده است. حوادث قبلی شامل از دست رفتن بیش از ۱.۲۳ میلیون دلار توسط یک کاربر دیفای در داراییهای NFT یونیسوآپ پس از تعامل با سایتی مخرب تبلیغشده از طریق تبلیغات گوگل بود، طبق گزارش اسکماسنیفر.
شرکتهای امنیت بلاکچین مانند پکشیلد الرت و پلتفرمهای تحلیلی از جمله دیفایلاما نیز حملات مشابهی را گزارش کردهاند که شامل تبلیغات جعلی آوِ قرارگرفته در بالای نتایج جستجوی گوگل بودند. در آن موارد نیز از کاربران خواسته میشد تراکنشهایی را تأیید کنند که عملاً دسترسی کیفپول را به کلاهبرداران واگذار میکرد.
چطور مهاجمان جایگاه تبلیغ را بهدست میآورند
تحقیقات سیایال نشان میدهد دو مسیر اصلی وجود دارد: مهاجمان یا تبلیغات گوگل را مستقیماً با استفاده از حسابهای موقت خریداری میکنند یا حسابهای تبلیغدهندگان موجود را بهخطر میاندازند تا لینکهای مخرب را منتشر کنند. چون اپراتورهای فیشینگ اغلب بالاتر از تبلیغدهندگان مشروع هزینه میکنند، لینکهای آنها میتواند بهعنوان نتایج اسپانسری برتر ظاهر شود، موقعیتی ایدهآل برای گرفتار کردن کاربران غافل.
تیمهای امنیتی چه میکنند
گروههای امنیتی صدها لینک تبلیغی مخرب را مسدود کردهاند؛ سیایال گزارش کرده بیش از ۳۵۶ لینک تبلیغاتی مضر در طول سال گذشته بلوکه شده است. اما محققان هشدار میدهند که کمپین همچنان فعال است و دفاعهای خودکار میتواند توسط بارهای مبهم و استراتژیهای مسیردهی که برای خزندهها بیخطر بهنظر میرسند، دور زده شود.
توصیهها برای کاربران
آدرسها را بررسی کنید و از بوکمارک استفاده کنید
همیشه قبل از اتصال کیفپول، URL را بررسی کنید. سایتهای معتبر دیفای را نشانکگذاری کنید و آنها را مستقیماً باز کنید، نه از طریق تبلیغات جستجو یا لینکهای ناخواسته.
محدود کردن تأییدها و بررسی تراکنشها
از اعطای اجازههای نامحدود توکن خودداری کنید. از ابزارها یا قابلیتهای کیفپول برای بازبینی و لغو تأییدهای مشکوک استفاده کنید و قبل از امضا، دادههای تراکنش را در کیفپول خود دوبار بررسی نمایید.
افزودن لایههای امنیتی بیشتر
برای سرمایههای بزرگتر از کیفپولهای سختافزاری استفاده کنید و از افزونههای مرورگر یا سرویسهایی که دامنههای شناختهشده فیشینگ را علامتگذاری میکنند بهره ببرید. نرمافزارها را بهروز نگه دارید و نسبت به درخواستهای ناشناخته یا دارای فشار زمانی محتاط باشید.
چرا این موضوع مهم است
فیشینگ از طریق کانالهای جستجوی پولی یک بردار تهدید رو به رشد برای کاربران دیفای و رمزارز است، زیرا هم اعتماد انسانی و هم سیستمهای تبلیغاتی را بهرهبرداری میکند. با پیشرفتهتر شدن تکنیکهای کلونسازی و استفاده از پلتفرمهای تبلیغاتی برای افزایش دسترسی، شبکههای تبلیغاتی متمرکز باید بررسی و رفعورجوع قویتری اعمال کنند. در همان زمان، کاربران و پروژهها باید آموزش، عادات سختتر در تأییدها و ابزارهای دفاعی را در اولویت قرار دهند تا در معرض خطر کمتری قرار گیرند.
این حادثه نشان میدهد حتی پروتکلهای شناختهشده مانند یونیسوآپ میتوانند بهطور مؤثر در نتایج جستجو جعل شوند، و هوشیاری برای هر کسی که با پلتفرمهای مالی غیرمتمرکز تعامل دارد ضروری است.
منبع: crypto
نظرات
بیونیکس
واقعا گوگل نمیتونه جلوی این تبلیغا رو بگیره؟ مگه اعتبارسنجی پیشرفته وجود نداره، یا من اشتباه میکنم؟
کوینپلاس
ای بابا، اینقدر ساده میشه بازی داد مردم؟! تبلیغ تو گوگل اینقدر بیدقت؟ من همیشه بوکمارک میکنم ولی وای… ترسناک
ارسال نظر