5 دقیقه
کاربران کریپتو در یک کارزار فیشینگ هدفمند که با استفاده از تبلیغات حمایتشده گوگل وبسایتهای کپیشده یونیسواپ را تبلیغ میکرد، صدها هزار دلار از دست دادهاند. تحلیلگران درونزنجیرهای و شرکتهای امنیتی میگویند مهاجمان با صفحات جعلی بسیار باورپذیر و دامنههای مشابه مبتنی بر پونیکد، کاربران را فریب دادند تا کیف پولهای خود را متصل کنند و تراکنشهای مخربی را تایید کنند که در نهایت داراییهایشان را تخلیه کرد.

یکی از آدرسهای کیف پول مهاجم همراه با داراییهای تخلیهشده.
چه اتفاقی افتاد
مهاجمان نتایج جستوجوی حمایتشدهای را منتشر کردند که در گوگل بالاتر از لینکهای معتبر یونیسواپ نمایش داده میشد. به گفته تحلیلگر درونزنجیرهای «بی-بلاک»، این عملیات شامل چندین کیف پول کلاهبرداری بود که در مجموع حدود ۱۴۶ اتریوم، معادل تقریبی ۳۰۶ هزار دلار در زمان گزارش، و همچنین داراییهای دیگری دریافت کردند. به این ترتیب، زیانهای تاییدشده مرتبط با همین کارزار مشخص دستکم به ۴۰۰ هزار دلار میرسد.
پژوهشگران امنیتی و متخصصان بازاریابی وب ۳، از جمله استیسی مور از گرین داتس، اسکرینشاتهایی از نتایج حمایتشده جعلی را مستند کردند و از گوگل به دلیل ناکامی در جلوگیری از انتشار این تبلیغات مخرب، با وجود هشدارهای مکرر، انتقاد کردند. صفحات کپیشده بهقدری رابط کاربری یونیسواپ را شبیهسازی کرده بودند که تشخیص نسخه واقعی از جعلی برای کاربران غیرمتخصص دشوار بود.
این کلاهبرداری چگونه عمل میکند
رابطهای کاربری کپیشده و تاییدیههای مخرب
این وبسایتهای فیشینگ طراحی بصری یک صرافی غیرمتمرکز را کپی میکنند و از قربانیان میخواهند کیف پول خود را متصل کنند. رابط جعلی به جای درخواست یک تبادل ساده، از کاربران میخواهد تراکنشهایی را امضا یا تایید کنند که مجوز نامحدود توکنها را به قراردادهای هوشمند تحت کنترل مهاجم میدهد. پس از تایید کاربر، قرارداد میتواند بدون نیاز به کلید خصوصی، داراییهای متصل را جابهجا یا تخلیه کند.
دامنههای پونیکد و محتوای مخرب پنهان
مهاجمان اغلب از ترفندهای دامنههای مشابه استفاده میکنند، از جمله نسخههای پونیکد که تقریبا با نشانی اینترنتی معتبر یکسان به نظر میرسند، تا جستوجوگران را فریب دهند. گروههای امنیتی همچنین از بهکارگیری آیفریمهای پنهان و محتوای مخرب ثانویه خبر دادهاند که از شناسایی خودکار عبور میکند و ترافیک را از طریق سرورهای تحت کنترل مهاجم هدایت میکند تا روند تاییدها و جریانهای مجوزدهی رهگیری شود.

نمایش تبلیغ جعلی یونیسواپ در جستوجوی گوگل.
دامنه آسیب و رخدادهای مرتبط
این کارزار بخشی از الگوی بزرگتری از حملات فیشینگ مرتبط با تبلیغات پولی در جستوجو است. اتحادیه امنیتی سیل در ماه مارس از افزایش چشمگیر فیشینگهای مرتبط با تبلیغات گوگل خبر داد و برآورد کرد تنها بین ۱۳ تا ۳۰ مارس حدود ۱.۲۷ میلیون دلار به سرقت رفته است. به گفته اسکم اسنیفر، در رخدادهای پیشین نیز یک کاربر دیفای پس از تعامل با یک سایت مخرب که از طریق تبلیغات گوگل تبلیغ شده بود، بیش از ۱.۲۳ میلیون دلار از توکنهای غیرمثلی یونیسواپ خود را از دست داد.
شرکتهای امنیت بلاکچین مانند پکشیلد الرت و پلتفرمهای تحلیلی از جمله دیفایلاما نیز حملات مشابهی را گزارش کردهاند که شامل تبلیغات جعلی آوه در بالای نتایج جستوجوی گوگل بوده است. در آن موارد نیز کاربران دوباره به تایید تراکنشهایی ترغیب شدند که در عمل دسترسی کیف پول را در اختیار کلاهبرداران قرار میداد.
مهاجمان چگونه جایگاه تبلیغاتی میگیرند
بررسیهای سیل دو مسیر اصلی را نشان میدهد: مهاجمان یا مستقیما با استفاده از حسابهای موقت تبلیغات گوگل میخرند، یا حسابهای تبلیغدهندگان موجود را هک میکنند تا لینکهای مخرب را منتشر کنند. از آنجا که گردانندگان فیشینگ اغلب پیشنهادهای مالی بالاتری نسبت به تبلیغدهندگان معتبر ارائه میدهند، لینکهای آنها میتواند به عنوان نخستین نتیجه حمایتشده نمایش داده شود؛ جایگاهی بسیار موثر برای به دام انداختن کاربران بیخبر.
تیمهای امنیتی چه اقداماتی انجام میدهند
گروههای امنیتی صدها لینک تبلیغاتی مخرب را حذف کردهاند؛ سیل گزارش داده است که طی سال گذشته بیش از ۳۵۶ لینک تبلیغاتی زیانبار را مسدود کرده است. با این حال، محققان هشدار میدهند که این کارزار همچنان فعال است و دفاعهای خودکار میتواند با محتوای مخرب مبهمسازیشده و راهبردهای مسیریابی که برای خزندهها بیخطر به نظر میرسند، دور زده شود.
توصیههایی برای کاربران
نشانیها را بررسی کنید و از نشانکها استفاده کنید
همیشه پیش از اتصال کیف پول، نشانی اینترنتی را بررسی کنید. سایتهای معتبر دیفای را نشانکگذاری کنید و به جای ورود از طریق تبلیغات جستوجو یا لینکهای ناخواسته، مستقیما به آنها سر بزنید.
مجوزها را محدود کنید و تراکنشها را بررسی کنید
از دادن مجوز نامحدود برای توکنها خودداری کنید. برای بازبینی و لغو تاییدیههای مشکوک از ابزارها یا قابلیتهای کیف پول استفاده کنید و پیش از امضا، دادههای تراکنش را در کیف پول خود دوباره بررسی کنید.
لایههای امنیتی بیشتری فعال کنید
برای داراییهای بزرگتر، استفاده از کیف پول سختافزاری را در نظر بگیرید و از افزونههای مرورگر یا سرویسهایی استفاده کنید که دامنههای فیشینگ شناختهشده را علامتگذاری میکنند. نرمافزارها را بهروز نگه دارید و نسبت به درخواستهای ناآشنا یا پیامهایی که شما را به تصمیمگیری فوری وادار میکنند، محتاط باشید.
چرا این موضوع اهمیت دارد
فیشینگ از طریق کانالهای جستوجوی پولی به یک بردار تهدید رو به رشد برای کاربران دیفای و کریپتو تبدیل شده است، زیرا هم از اعتماد انسانی و هم از سازوکارهای تبلیغاتی سوءاستفاده میکند. با پیشرفتهتر شدن روشهای شبیهسازی مهاجمان و استفاده آنها از پلتفرمهای تبلیغاتی برای افزایش دامنه دسترسی، شبکههای تبلیغاتی متمرکز باید فرایندهای ارزیابی و مقابله خود را تقویت کنند. همزمان، کاربران و پروژهها نیز باید آموزش، عادتهای سختگیرانهتر در تایید مجوزها و ابزارهای دفاعی را در اولویت قرار دهند تا میزان آسیبپذیری کاهش یابد.
این رخداد نشان میدهد که حتی پروتکلهای شناختهشدهای مانند یونیسواپ نیز میتوانند به شکلی موثر در نتایج جستوجو جعل شوند و هر کسی که با پلتفرمهای امور مالی غیرمتمرکز تعامل دارد، باید همواره هوشیار باشد.














نظر بگذارید
نظرات (4)
من قبلا یه بار نزدیک بود کیفمو از طریق یه لینک جعلی از دست بدم، یه لحظه غفلت کافیه. آموزش لازمه، اما سیستمها هم باید بهتر باشن
آیا واقعاً اینجوری تبلیغات میرن بالا؟ یعنی گوگل رو نمیشه مجبور کرد سریعتر حذف کنه؟ سوالای بزرگ…
منطقیشه، تبلیغات پولی همیشه دردسرسازن. کاربرا نشانک بزنن، قبل اتصال آدرس رو چک کنن.
وااای این خیلی وحشتناکه! ۴۰۰ هزار دلار از آدمای عادی؛ فکر کنید چه جوری اعتماد رو لو میدن... گوگل چرا انقدر کند عمل میکنه؟