1 điểm bởi GN⁺ 2024-09-09 | 2 bình luận | Chia sẻ qua WhatsApp

Tội phạm mạng đang sử dụng dịch vụ quảng cáo của công cụ tìm kiếm để mạo danh thương hiệu và dẫn dụ người dùng đến các trang web độc hại chứa ransomware nhằm đánh cắp thông tin đăng nhập và các thông tin tài chính khác.

Phương thức

  • Tội phạm mạng mua quảng cáo xuất hiện trong kết quả tìm kiếm trên internet bằng cách sử dụng các tên miền giống với doanh nghiệp hoặc dịch vụ thật
  • Khi người dùng tìm kiếm doanh nghiệp hoặc dịch vụ đó, các quảng cáo này xuất hiện ở đầu trang kết quả tìm kiếm với rất ít khác biệt giữa quảng cáo và kết quả tìm kiếm thực tế
  • Các quảng cáo này dẫn đến những trang web trông giống hệt trang web chính thức của doanh nghiệp bị mạo danh
  • Nếu người dùng tìm kiếm một chương trình để tải xuống, trang web lừa đảo sẽ có liên kết tải về phần mềm mà thực chất là mã độc
  • Trang tải xuống trông có vẻ hợp pháp và bản tải về được đặt theo tên chương trình mà người dùng định tải
  • Các quảng cáo này cũng đã được dùng đặc biệt để mạo danh các trang web liên quan đến tài chính như nền tảng giao dịch tiền mã hóa
  • Những trang độc hại này trông giống nền tảng giao dịch thật và dụ người dùng nhập thông tin đăng nhập cùng thông tin tài chính, từ đó cấp cho tội phạm quyền truy cập để đánh cắp tiền
  • Bản thân quảng cáo trên công cụ tìm kiếm không phải lúc nào cũng độc hại, nhưng điều quan trọng là phải cẩn trọng khi truy cập trang web thông qua liên kết quảng cáo

Mẹo để tự bảo vệ mình

FBI khuyến nghị cá nhân thực hiện các biện pháp phòng ngừa sau:

  • Kiểm tra URL trước khi nhấp vào quảng cáo để xác nhận đó là trang web thật. Tên miền độc hại có thể giống URL dự định truy cập nhưng có lỗi chính tả hoặc ký tự đặt sai vị trí
  • Thay vì tìm kiếm doanh nghiệp hoặc tổ chức tài chính, hãy nhập trực tiếp URL của doanh nghiệp vào thanh địa chỉ của trình duyệt internet để truy cập thẳng trang web chính thức
  • Sử dụng tiện ích mở rộng chặn quảng cáo khi tìm kiếm trên internet. Hầu hết các trình duyệt internet cho phép người dùng cài thêm tiện ích mở rộng, bao gồm cả các tiện ích chặn quảng cáo. Các trình chặn quảng cáo này có thể được bật hoặc tắt trong trình duyệt, nhờ đó có thể cho phép quảng cáo trên một số trang web nhất định và chặn quảng cáo trên các trang khác

FBI khuyến nghị doanh nghiệp thực hiện các biện pháp phòng ngừa sau:

  • Sử dụng dịch vụ bảo vệ tên miền có thể cảnh báo doanh nghiệp khi có tên miền tương tự được đăng ký để ngăn chặn hành vi giả mạo tên miền
  • Giáo dục người dùng về các trang web bị giả mạo và tầm quan trọng của việc xác nhận URL đích là chính xác
  • Giáo dục người dùng về các địa điểm tải xuống hợp pháp đối với những chương trình do doanh nghiệp cung cấp

Báo cáo nạn nhân

Nếu bạn cho rằng mình là nạn nhân của hành vi lừa đảo hoặc mã độc do mạo danh thương hiệu trong quảng cáo của công cụ tìm kiếm, hãy báo cáo hành vi gian lận đó cho văn phòng thực địa FBI tại khu vực của bạn (www.fbi.gov/contact-us/fieldoffices). FBI cũng khuyến nghị nạn nhân báo cáo hoạt động gian lận hoặc đáng ngờ cho Trung tâm Khiếu nại Tội phạm Internet của FBI (www.ic3.gov).

2 bình luận

 
ilotoki0804 2024-09-09

Có vẻ như phần tóm tắt đang bị sai.

 
GN⁺ 2024-09-09
Các ý kiến trên Hacker News
  • Khi dùng laptop/PC của người khác mà hoàn toàn không chặn quảng cáo, lúc nào cũng thành một trải nghiệm điên rồ
    POV: https://m.youtube.com/shorts/iV3js9pd5IE

    • Thú thật là tôi gần như không dùng trình chặn quảng cáo. Nếu một site quá bẩn vì quảng cáo thì tôi đơn giản là không dùng site đó
    • Cũng không lạ khi trong một môi trường nơi những yếu tố gây nhiễu không mong muốn liên tục dội bom sự chú ý, con người trở nên kém hiểu biết và ít quan sát hơn
      Khi dùng thiết bị của người khác, có lần vì quảng cáo bên cạnh cứ làm tôi phân tâm nên tôi đã đẩy nửa cửa sổ ra ngoài màn hình để cố tập trung đọc bài
    • Tôi cứ vào uBlock Origin trên Firefox rồi cài cho họ. Tôi cũng chẳng hỏi đâu; tôi chỉ đang làm việc tốt thôi
    • Trong năm qua Safari mở nhanh hơn nên thỉnh thoảng tôi dùng, nhưng tôi ngại tìm cách cài trình chặn quảng cáo. Thế mà vài tháng sau, chỉ khi thấy một quảng cáo, tôi mới nhận ra trước đó mình không nhớ đã thấy quảng cáo nào
      Có lẽ tôi đã tránh quá tốt những loại website có quảng cáo đến mức giờ có thể không cần trình chặn quảng cáo nữa. Tôi cực kỳ ghét xem quảng cáo, trừ khi đó là quảng cáo SuperBowl
      Tôi cũng không ghé nhiều site. Tôi dùng GitHub, trả thêm tiền cho Netflix và Amazon để không xem quảng cáo. Tôi cũng trả tiền cho YouTube Red, và Kagi cũng là nơi có thể trả tiền để không thấy quảng cáo. Trên Hacker News, trước khi bấm vào link, tôi luôn cẩn thận kiểm tra xem domain có giống một website cá nhân thật sự không, chứ không phải kiểu nytimes
    • Cảm giác khác biệt giữa khi dùng Pi-Hole ở nhà và khi duyệt trên điện thoại ở ngoài quá rõ
      Vì vậy tôi đã thiết lập VPN split-tunnel để mọi truy vấn DNS trên điện thoại, dù đang ở mạng nào, đều đi qua Pi-Hole ở nhà
  • Google đã thuyết phục các cơ quan quản lý rằng họ không có trách nhiệm trong việc đồng lõa hỗ trợ lừa đảo qua liên kết. Tôi đã viết một bài về vai trò của Google trong việc khiến lừa đảo qua liên kết trở nên khả thi[1], và cho thấy đây thực chất là một dạng chiếm dụng cơ quan quản lý
    Phần phê phán đặc biệt cốt lõi đối với cùng khuyến cáo của FBI là đoạn này:

    FBI đề xuất: “Trước khi nhấp vào quảng cáo, hãy kiểm tra URL để chắc chắn website là thật. Tên miền độc hại có thể trông giống URL bạn định vào nhưng có lỗi chính tả hoặc ký tự đặt sai vị trí” — lời khuyên vô dụng trước các vanity URL chưa được xác minh

    1. https://eligrey.com/blog/link-fraud/
    • Chẳng phải quảng cáo có thể hiển thị cho Google một URL thông thường, trong khi lưu lượng thực tế thì bất cứ lúc nào cũng có thể redirect sang một vanity URL sao?
  • Tôi là người dùng No-JS. Trong hai tháng qua tôi thấy một xu hướng đáng ngại: một số site dịch vụ tài chính/y tế (ngân hàng/bảo hiểm, v.v.) giờ không thể đăng nhập được nữa nếu không tắt hoàn toàn NoScript. Cho phép chọn lọc từng website cũng vô ích, và các site đó còn dùng cả những bên vi phạm nổi tiếng như Adobe
    Nói cách khác, backend có mã kiểm tra xem mọi đoạn mã theo dõi/rác rưởi đã chạy trong trình duyệt hay chưa, và nếu không chạy hết thì từ chối đăng nhập. Việc này không cần thiết về mặt kỹ thuật, thể hiện qua các phiên bản cũ hoặc các site khác vẫn hoạt động khi chỉ cho phép JavaScript của site cấp cao nhất
    Tình trạng hiện nay là: “hoặc để chúng tôi theo dõi bạn đến cùng, hoặc từ bỏ quyền truy cập vào dịch vụ thiết yếu bạn cần, dù điều đó không cần thiết về kỹ thuật”

    • uBlock Origin có cú pháp bộ lọc nâng cao đôi khi xử lý được các site như vậy. Nó có thể chặn, sửa hoặc thay thế hàm JavaScript, object, request mạng, dữ liệu phân tích cú pháp, cookie, v.v.
      Tuy nhiên viết filter cho các site kiểu này gần như là hắc thuật; thường phải reverse-engineer JavaScript của trang để hiểu thực tế nó gửi gì và cần kiểm tra gì để hoạt động bình thường, rồi tìm cách thay đổi có chọn lọc chức năng JavaScript nhằm vượt qua kiểm tra đó
      Vì những việc như vậy mà tôi hơi lo về sự lan rộng của những thứ như WASM. JavaScript không tuyệt vời, nhưng nó cho người dùng cuối khá nhiều quyền kiểm soát để xem, hiểu và thực sự sửa những gì chạy trong trình duyệt
      Với WASM, tất cả những điều này trở nên rất thiếu thực tế. Thay vì mã thông dịch có thể đọc và sửa, cùng khả năng kiểm tra/sửa trạng thái ở gần như bất kỳ điểm nào, bạn về cơ bản chỉ nhận được một cục binary mờ đục gần như không làm gì được. Càng nhiều site chuyển logic sang các khối WASM đã biên dịch, người dùng cuối sẽ càng khó quan sát hoặc sửa hành vi của website
    • danh sách các site vi phạm như vậy không?
    • Tôi cũng gặp y như vậy với PG&E. Trang không load cho đến khi lệnh gọi Amplitude hoàn tất
    • Tôi đã thấy chuyện này ngay cả khi không dùng trình chặn nào. Tôi không thể đăng nhập website của công ty điện lực trên bất kỳ trình duyệt nào trên PC, và Delta Dental cũng vậy trên mọi thiết bị
      Từ trước đến nay tôi vẫn có thể lách được, nhưng tôi không hiểu làm sao họ có thể làm hỏng đăng nhập đến mức ngay cả Edge chưa chỉnh sửa cũng không được, rồi để tình trạng đó kéo dài hàng tháng
  • Tôi mong toàn xã hội bớt khoan dung hơn với quảng cáo không mong muốn
    Site Google thời kỳ đầu vừa đủ đúng mức. Họ chỉ lặng lẽ đặt vài quảng cáo không gây phiền ở cạnh màn hình kết quả tìm kiếm
    Trớ trêu là giờ đây chính Google đã tiên phong và cuối cùng bình thường hóa dịch spam thù địch với người dùng lan khắp web. Nhìn tổng thể, tôi cảm thấy năng suất và sự tập trung mất đi vì chuyện này lớn hơn nhiều so với hoạt động kinh tế mà nó tạo ra

  • Trong khi đó, Microsoft đang tự tranh luận với chính mình xem chặn quảng cáo là tốt hay xấu
    https://www.microsoft.com/en-us/edge/learning-center/using-a...
    https://support.microsoft.com/en-us/office/supported-browser...

  • Tôi muốn xem điều gì sẽ xảy ra nếu các mạng quảng cáo bị buộc phải chịu trách nhiệm pháp lý về lừa đảo hoặc malware mà chính họ đã tạo điều kiện
    Lập luận phản bác kiểu “chúng tôi chỉ là cái ống dẫn ngu ngốc, không cần biết khách hàng/quảng cáo là gì” thật khó chấp nhận. Vì việc nhận biết nội dung quảng cáo và ngữ cảnh hiển thị, nhìn bề ngoài cũng đã là một phần trong mô hình kinh doanh của họ
    Tôi cũng không có ý nói chỉ bắt họ chịu trách nhiệm một phần thiệt hại. Dĩ nhiên chỉ như vậy thôi cũng đã là một khởi đầu tốt, nhưng nếu dì Tillie bị hiển thị quảng cáo kiểu “Máy tính của bạn đã bị nhiễm, hãy bấm vào đây để liên hệ Microsoft Technican”, thì công ty phải hứng chịu hệ quả tiêu cực. Kể cả nếu dì Tillie thật ra là hacker BakinC00kies và đang dựng honeypot thì cũng vậy

  • Bài trước: FBI giờ khuyến nghị dùng trình chặn quảng cáo khi tìm kiếm trên web
    https://news.ycombinator.com/item?id=34916239
    734 điểm | 2 năm trước | 430 bình luận

  • Gần đây bà tôi định trả hóa đơn tiện ích, nhưng đã bấm vào một quảng cáo tìm kiếm Google của một trang lừa đảo giả mạo công ty gas địa phương và bị lừa. Bà mất một phần tiền, và tất nhiên một phần thông tin cá nhân cũng bị lộ
    Trong những tình huống như vậy, nhìn chung tôi cho rằng công ty quảng cáo phải chịu trách nhiệm. Đó là sản phẩm của họ, nên ngăn chặn việc lạm dụng cũng phải là trách nhiệm của họ. Nhưng gần như không có quy định nào, và bản thân ngành quảng cáo cũng chẳng mấy quan tâm đến quyền riêng tư và bảo vệ dữ liệu. Tại sao họ lại bỏ tiền để chủ động ngăn quảng cáo độc hại một cách hiệu quả chứ?
    Việc chính phủ khuyến nghị dùng trình chặn quảng cáo là tốt. Nhưng tôi khó chịu ở chỗ việc xử lý sự cẩu thả của các công ty quảng cáo lại bị đẩy sang cho người dùng và khách hàng

    • Không biết nếu kiện Google thì sẽ ra sao
  • Chúng ta vẫn chưa đạt đến đỉnh điểm của Idiocracy
    YouTube/Hulu/Disney+ hiện vẫn cắt ngang nội dung bằng quảng cáo, thay vì hiển thị quảng cáo quanh viền nội dung
    Carl’s Jr/Brawndo vẫn chưa mua FCC
    Nhưng cũng đã khá gần rồi

    • Quảng cáo ở viền thì quá dễ che bằng bìa carton
      Hiện tại họ vẫn phải khiến mọi người thật sự nghĩ rằng quảng cáo là tốt
    • Thành thật mà nói thì chúng ta đã đến mức đó rồi. Chỉ là vì lý do không rõ nào đó mà nó vẫn chưa thành tin tức thôi
  • Vì sức khỏe máy tính, PC cần trình chặn quảng cáo, nhưng vì sức khỏe tinh thần cũng cần nữa. Khi nào CDC mới khuyến nghị dùng đây?