کلاهبرداری فیشینگ یونی سواپ با تبلیغات گوگل و دامنه جعلی

مهاجمان با تبلیغات جعلی گوگل و نسخه‌های کپی‌شده از یونی‌سواپ، کاربران کریپتو را به اتصال کیف پول و تایید تراکنش‌های مخرب وادار کردند و دست‌کم ۴۰۰ هزار دلار دارایی را سرقت کردند.

4 دیدگاه
کلاهبرداری فیشینگ یونی سواپ با تبلیغات گوگل و دامنه جعلی

5 دقیقه

کاربران کریپتو در یک کارزار فیشینگ هدفمند که با استفاده از تبلیغات حمایت‌شده گوگل وب‌سایت‌های کپی‌شده یونی‌سواپ را تبلیغ می‌کرد، صدها هزار دلار از دست داده‌اند. تحلیلگران درون‌زنجیره‌ای و شرکت‌های امنیتی می‌گویند مهاجمان با صفحات جعلی بسیار باورپذیر و دامنه‌های مشابه مبتنی بر پونی‌کد، کاربران را فریب دادند تا کیف پول‌های خود را متصل کنند و تراکنش‌های مخربی را تایید کنند که در نهایت دارایی‌هایشان را تخلیه کرد.

یکی از آدرس‌های کیف پول مهاجم همراه با دارایی‌های تخلیه‌شده.

چه اتفاقی افتاد

مهاجمان نتایج جست‌وجوی حمایت‌شده‌ای را منتشر کردند که در گوگل بالاتر از لینک‌های معتبر یونی‌سواپ نمایش داده می‌شد. به گفته تحلیلگر درون‌زنجیره‌ای «بی-بلاک»، این عملیات شامل چندین کیف پول کلاهبرداری بود که در مجموع حدود ۱۴۶ اتریوم، معادل تقریبی ۳۰۶ هزار دلار در زمان گزارش، و همچنین دارایی‌های دیگری دریافت کردند. به این ترتیب، زیان‌های تاییدشده مرتبط با همین کارزار مشخص دست‌کم به ۴۰۰ هزار دلار می‌رسد.

پژوهشگران امنیتی و متخصصان بازاریابی وب ۳، از جمله استیسی مور از گرین داتس، اسکرین‌شات‌هایی از نتایج حمایت‌شده جعلی را مستند کردند و از گوگل به دلیل ناکامی در جلوگیری از انتشار این تبلیغات مخرب، با وجود هشدارهای مکرر، انتقاد کردند. صفحات کپی‌شده به‌قدری رابط کاربری یونی‌سواپ را شبیه‌سازی کرده بودند که تشخیص نسخه واقعی از جعلی برای کاربران غیرمتخصص دشوار بود.

این کلاهبرداری چگونه عمل می‌کند

رابط‌های کاربری کپی‌شده و تاییدیه‌های مخرب

این وب‌سایت‌های فیشینگ طراحی بصری یک صرافی غیرمتمرکز را کپی می‌کنند و از قربانیان می‌خواهند کیف پول خود را متصل کنند. رابط جعلی به جای درخواست یک تبادل ساده، از کاربران می‌خواهد تراکنش‌هایی را امضا یا تایید کنند که مجوز نامحدود توکن‌ها را به قراردادهای هوشمند تحت کنترل مهاجم می‌دهد. پس از تایید کاربر، قرارداد می‌تواند بدون نیاز به کلید خصوصی، دارایی‌های متصل را جابه‌جا یا تخلیه کند.

دامنه‌های پونی‌کد و محتوای مخرب پنهان

مهاجمان اغلب از ترفندهای دامنه‌های مشابه استفاده می‌کنند، از جمله نسخه‌های پونی‌کد که تقریبا با نشانی اینترنتی معتبر یکسان به نظر می‌رسند، تا جست‌وجوگران را فریب دهند. گروه‌های امنیتی همچنین از به‌کارگیری آی‌فریم‌های پنهان و محتوای مخرب ثانویه خبر داده‌اند که از شناسایی خودکار عبور می‌کند و ترافیک را از طریق سرورهای تحت کنترل مهاجم هدایت می‌کند تا روند تاییدها و جریان‌های مجوزدهی رهگیری شود.

نمایش تبلیغ جعلی یونی‌سواپ در جست‌وجوی گوگل. 

دامنه آسیب و رخدادهای مرتبط

این کارزار بخشی از الگوی بزرگ‌تری از حملات فیشینگ مرتبط با تبلیغات پولی در جست‌وجو است. اتحادیه امنیتی سیل در ماه مارس از افزایش چشمگیر فیشینگ‌های مرتبط با تبلیغات گوگل خبر داد و برآورد کرد تنها بین ۱۳ تا ۳۰ مارس حدود ۱.۲۷ میلیون دلار به سرقت رفته است. به گفته اسکم اسنیفر، در رخدادهای پیشین نیز یک کاربر دیفای پس از تعامل با یک سایت مخرب که از طریق تبلیغات گوگل تبلیغ شده بود، بیش از ۱.۲۳ میلیون دلار از توکن‌های غیرمثلی یونی‌سواپ خود را از دست داد.

شرکت‌های امنیت بلاکچین مانند پک‌شیلد الرت و پلتفرم‌های تحلیلی از جمله دیفای‌لاما نیز حملات مشابهی را گزارش کرده‌اند که شامل تبلیغات جعلی آوه در بالای نتایج جست‌وجوی گوگل بوده است. در آن موارد نیز کاربران دوباره به تایید تراکنش‌هایی ترغیب شدند که در عمل دسترسی کیف پول را در اختیار کلاهبرداران قرار می‌داد.

مهاجمان چگونه جایگاه تبلیغاتی می‌گیرند

بررسی‌های سیل دو مسیر اصلی را نشان می‌دهد: مهاجمان یا مستقیما با استفاده از حساب‌های موقت تبلیغات گوگل می‌خرند، یا حساب‌های تبلیغ‌دهندگان موجود را هک می‌کنند تا لینک‌های مخرب را منتشر کنند. از آنجا که گردانندگان فیشینگ اغلب پیشنهادهای مالی بالاتری نسبت به تبلیغ‌دهندگان معتبر ارائه می‌دهند، لینک‌های آن‌ها می‌تواند به عنوان نخستین نتیجه حمایت‌شده نمایش داده شود؛ جایگاهی بسیار موثر برای به دام انداختن کاربران بی‌خبر.

تیم‌های امنیتی چه اقداماتی انجام می‌دهند

گروه‌های امنیتی صدها لینک تبلیغاتی مخرب را حذف کرده‌اند؛ سیل گزارش داده است که طی سال گذشته بیش از ۳۵۶ لینک تبلیغاتی زیان‌بار را مسدود کرده است. با این حال، محققان هشدار می‌دهند که این کارزار همچنان فعال است و دفاع‌های خودکار می‌تواند با محتوای مخرب مبهم‌سازی‌شده و راهبردهای مسیریابی که برای خزنده‌ها بی‌خطر به نظر می‌رسند، دور زده شود.

توصیه‌هایی برای کاربران

نشانی‌ها را بررسی کنید و از نشانک‌ها استفاده کنید

همیشه پیش از اتصال کیف پول، نشانی اینترنتی را بررسی کنید. سایت‌های معتبر دیفای را نشانک‌گذاری کنید و به جای ورود از طریق تبلیغات جست‌وجو یا لینک‌های ناخواسته، مستقیما به آن‌ها سر بزنید.

مجوزها را محدود کنید و تراکنش‌ها را بررسی کنید

از دادن مجوز نامحدود برای توکن‌ها خودداری کنید. برای بازبینی و لغو تاییدیه‌های مشکوک از ابزارها یا قابلیت‌های کیف پول استفاده کنید و پیش از امضا، داده‌های تراکنش را در کیف پول خود دوباره بررسی کنید.

لایه‌های امنیتی بیشتری فعال کنید

برای دارایی‌های بزرگ‌تر، استفاده از کیف پول سخت‌افزاری را در نظر بگیرید و از افزونه‌های مرورگر یا سرویس‌هایی استفاده کنید که دامنه‌های فیشینگ شناخته‌شده را علامت‌گذاری می‌کنند. نرم‌افزارها را به‌روز نگه دارید و نسبت به درخواست‌های ناآشنا یا پیام‌هایی که شما را به تصمیم‌گیری فوری وادار می‌کنند، محتاط باشید.

چرا این موضوع اهمیت دارد

فیشینگ از طریق کانال‌های جست‌وجوی پولی به یک بردار تهدید رو به رشد برای کاربران دیفای و کریپتو تبدیل شده است، زیرا هم از اعتماد انسانی و هم از سازوکارهای تبلیغاتی سوءاستفاده می‌کند. با پیشرفته‌تر شدن روش‌های شبیه‌سازی مهاجمان و استفاده آن‌ها از پلتفرم‌های تبلیغاتی برای افزایش دامنه دسترسی، شبکه‌های تبلیغاتی متمرکز باید فرایندهای ارزیابی و مقابله خود را تقویت کنند. هم‌زمان، کاربران و پروژه‌ها نیز باید آموزش، عادت‌های سخت‌گیرانه‌تر در تایید مجوزها و ابزارهای دفاعی را در اولویت قرار دهند تا میزان آسیب‌پذیری کاهش یابد.

این رخداد نشان می‌دهد که حتی پروتکل‌های شناخته‌شده‌ای مانند یونی‌سواپ نیز می‌توانند به شکلی موثر در نتایج جست‌وجو جعل شوند و هر کسی که با پلتفرم‌های امور مالی غیرمتمرکز تعامل دارد، باید همواره هوشیار باشد.

نظر بگذارید

نظرات (4)

پمپزون

من قبلا یه بار نزدیک بود کیفمو از طریق یه لینک جعلی از دست بدم، یه لحظه غفلت کافیه. آموزش لازمه، اما سیستم‌ها هم باید بهتر باشن

دیتاپالس

آیا واقعاً اینجوری تبلیغات میرن بالا؟ یعنی گوگل رو نمیشه مجبور کرد سریعتر حذف کنه؟ سوالای بزرگ…

حسام

منطقیشه، تبلیغات پولی همیشه دردسرسازن. کاربرا نشانک بزنن، قبل اتصال آدرس رو چک کنن.

کوینپایل

وااای این خیلی وحشتناکه! ۴۰۰ هزار دلار از آدمای عادی؛ فکر کنید چه جوری اعتماد رو لو می‌دن... گوگل چرا انقدر کند عمل میکنه؟