Tội phạm mạng đang sử dụng dịch vụ quảng cáo của công cụ tìm kiếm để mạo danh thương hiệu và dẫn dụ người dùng đến các trang web độc hại chứa ransomware nhằm đánh cắp thông tin đăng nhập và các thông tin tài chính khác.
Phương thức
- Tội phạm mạng mua quảng cáo xuất hiện trong kết quả tìm kiếm trên internet bằng cách sử dụng các tên miền giống với doanh nghiệp hoặc dịch vụ thật
- Khi người dùng tìm kiếm doanh nghiệp hoặc dịch vụ đó, các quảng cáo này xuất hiện ở đầu trang kết quả tìm kiếm với rất ít khác biệt giữa quảng cáo và kết quả tìm kiếm thực tế
- Các quảng cáo này dẫn đến những trang web trông giống hệt trang web chính thức của doanh nghiệp bị mạo danh
- Nếu người dùng tìm kiếm một chương trình để tải xuống, trang web lừa đảo sẽ có liên kết tải về phần mềm mà thực chất là mã độc
- Trang tải xuống trông có vẻ hợp pháp và bản tải về được đặt theo tên chương trình mà người dùng định tải
- Các quảng cáo này cũng đã được dùng đặc biệt để mạo danh các trang web liên quan đến tài chính như nền tảng giao dịch tiền mã hóa
- Những trang độc hại này trông giống nền tảng giao dịch thật và dụ người dùng nhập thông tin đăng nhập cùng thông tin tài chính, từ đó cấp cho tội phạm quyền truy cập để đánh cắp tiền
- Bản thân quảng cáo trên công cụ tìm kiếm không phải lúc nào cũng độc hại, nhưng điều quan trọng là phải cẩn trọng khi truy cập trang web thông qua liên kết quảng cáo
Mẹo để tự bảo vệ mình
FBI khuyến nghị cá nhân thực hiện các biện pháp phòng ngừa sau:
- Kiểm tra URL trước khi nhấp vào quảng cáo để xác nhận đó là trang web thật. Tên miền độc hại có thể giống URL dự định truy cập nhưng có lỗi chính tả hoặc ký tự đặt sai vị trí
- Thay vì tìm kiếm doanh nghiệp hoặc tổ chức tài chính, hãy nhập trực tiếp URL của doanh nghiệp vào thanh địa chỉ của trình duyệt internet để truy cập thẳng trang web chính thức
- Sử dụng tiện ích mở rộng chặn quảng cáo khi tìm kiếm trên internet. Hầu hết các trình duyệt internet cho phép người dùng cài thêm tiện ích mở rộng, bao gồm cả các tiện ích chặn quảng cáo. Các trình chặn quảng cáo này có thể được bật hoặc tắt trong trình duyệt, nhờ đó có thể cho phép quảng cáo trên một số trang web nhất định và chặn quảng cáo trên các trang khác
FBI khuyến nghị doanh nghiệp thực hiện các biện pháp phòng ngừa sau:
- Sử dụng dịch vụ bảo vệ tên miền có thể cảnh báo doanh nghiệp khi có tên miền tương tự được đăng ký để ngăn chặn hành vi giả mạo tên miền
- Giáo dục người dùng về các trang web bị giả mạo và tầm quan trọng của việc xác nhận URL đích là chính xác
- Giáo dục người dùng về các địa điểm tải xuống hợp pháp đối với những chương trình do doanh nghiệp cung cấp
Báo cáo nạn nhân
Nếu bạn cho rằng mình là nạn nhân của hành vi lừa đảo hoặc mã độc do mạo danh thương hiệu trong quảng cáo của công cụ tìm kiếm, hãy báo cáo hành vi gian lận đó cho văn phòng thực địa FBI tại khu vực của bạn (www.fbi.gov/contact-us/fieldoffices). FBI cũng khuyến nghị nạn nhân báo cáo hoạt động gian lận hoặc đáng ngờ cho Trung tâm Khiếu nại Tội phạm Internet của FBI (www.ic3.gov).
2 bình luận
Có vẻ như phần tóm tắt đang bị sai.
Các ý kiến trên Hacker News
Khi dùng laptop/PC của người khác mà hoàn toàn không chặn quảng cáo, lúc nào cũng thành một trải nghiệm điên rồ
POV: https://m.youtube.com/shorts/iV3js9pd5IE
Khi dùng thiết bị của người khác, có lần vì quảng cáo bên cạnh cứ làm tôi phân tâm nên tôi đã đẩy nửa cửa sổ ra ngoài màn hình để cố tập trung đọc bài
Có lẽ tôi đã tránh quá tốt những loại website có quảng cáo đến mức giờ có thể không cần trình chặn quảng cáo nữa. Tôi cực kỳ ghét xem quảng cáo, trừ khi đó là quảng cáo SuperBowl
Tôi cũng không ghé nhiều site. Tôi dùng GitHub, trả thêm tiền cho Netflix và Amazon để không xem quảng cáo. Tôi cũng trả tiền cho YouTube Red, và Kagi cũng là nơi có thể trả tiền để không thấy quảng cáo. Trên Hacker News, trước khi bấm vào link, tôi luôn cẩn thận kiểm tra xem domain có giống một website cá nhân thật sự không, chứ không phải kiểu nytimes
Vì vậy tôi đã thiết lập VPN split-tunnel để mọi truy vấn DNS trên điện thoại, dù đang ở mạng nào, đều đi qua Pi-Hole ở nhà
Google đã thuyết phục các cơ quan quản lý rằng họ không có trách nhiệm trong việc đồng lõa hỗ trợ lừa đảo qua liên kết. Tôi đã viết một bài về vai trò của Google trong việc khiến lừa đảo qua liên kết trở nên khả thi[1], và cho thấy đây thực chất là một dạng chiếm dụng cơ quan quản lý
Phần phê phán đặc biệt cốt lõi đối với cùng khuyến cáo của FBI là đoạn này:
Tôi là người dùng No-JS. Trong hai tháng qua tôi thấy một xu hướng đáng ngại: một số site dịch vụ tài chính/y tế (ngân hàng/bảo hiểm, v.v.) giờ không thể đăng nhập được nữa nếu không tắt hoàn toàn NoScript. Cho phép chọn lọc từng website cũng vô ích, và các site đó còn dùng cả những bên vi phạm nổi tiếng như Adobe
Nói cách khác, backend có mã kiểm tra xem mọi đoạn mã theo dõi/rác rưởi đã chạy trong trình duyệt hay chưa, và nếu không chạy hết thì từ chối đăng nhập. Việc này không cần thiết về mặt kỹ thuật, thể hiện qua các phiên bản cũ hoặc các site khác vẫn hoạt động khi chỉ cho phép JavaScript của site cấp cao nhất
Tình trạng hiện nay là: “hoặc để chúng tôi theo dõi bạn đến cùng, hoặc từ bỏ quyền truy cập vào dịch vụ thiết yếu bạn cần, dù điều đó không cần thiết về kỹ thuật”
Tuy nhiên viết filter cho các site kiểu này gần như là hắc thuật; thường phải reverse-engineer JavaScript của trang để hiểu thực tế nó gửi gì và cần kiểm tra gì để hoạt động bình thường, rồi tìm cách thay đổi có chọn lọc chức năng JavaScript nhằm vượt qua kiểm tra đó
Vì những việc như vậy mà tôi hơi lo về sự lan rộng của những thứ như WASM. JavaScript không tuyệt vời, nhưng nó cho người dùng cuối khá nhiều quyền kiểm soát để xem, hiểu và thực sự sửa những gì chạy trong trình duyệt
Với WASM, tất cả những điều này trở nên rất thiếu thực tế. Thay vì mã thông dịch có thể đọc và sửa, cùng khả năng kiểm tra/sửa trạng thái ở gần như bất kỳ điểm nào, bạn về cơ bản chỉ nhận được một cục binary mờ đục gần như không làm gì được. Càng nhiều site chuyển logic sang các khối WASM đã biên dịch, người dùng cuối sẽ càng khó quan sát hoặc sửa hành vi của website
Từ trước đến nay tôi vẫn có thể lách được, nhưng tôi không hiểu làm sao họ có thể làm hỏng đăng nhập đến mức ngay cả Edge chưa chỉnh sửa cũng không được, rồi để tình trạng đó kéo dài hàng tháng
Tôi mong toàn xã hội bớt khoan dung hơn với quảng cáo không mong muốn
Site Google thời kỳ đầu vừa đủ đúng mức. Họ chỉ lặng lẽ đặt vài quảng cáo không gây phiền ở cạnh màn hình kết quả tìm kiếm
Trớ trêu là giờ đây chính Google đã tiên phong và cuối cùng bình thường hóa dịch spam thù địch với người dùng lan khắp web. Nhìn tổng thể, tôi cảm thấy năng suất và sự tập trung mất đi vì chuyện này lớn hơn nhiều so với hoạt động kinh tế mà nó tạo ra
Trong khi đó, Microsoft đang tự tranh luận với chính mình xem chặn quảng cáo là tốt hay xấu
https://www.microsoft.com/en-us/edge/learning-center/using-a...
https://support.microsoft.com/en-us/office/supported-browser...
Tôi muốn xem điều gì sẽ xảy ra nếu các mạng quảng cáo bị buộc phải chịu trách nhiệm pháp lý về lừa đảo hoặc malware mà chính họ đã tạo điều kiện
Lập luận phản bác kiểu “chúng tôi chỉ là cái ống dẫn ngu ngốc, không cần biết khách hàng/quảng cáo là gì” thật khó chấp nhận. Vì việc nhận biết nội dung quảng cáo và ngữ cảnh hiển thị, nhìn bề ngoài cũng đã là một phần trong mô hình kinh doanh của họ
Tôi cũng không có ý nói chỉ bắt họ chịu trách nhiệm một phần thiệt hại. Dĩ nhiên chỉ như vậy thôi cũng đã là một khởi đầu tốt, nhưng nếu dì Tillie bị hiển thị quảng cáo kiểu “Máy tính của bạn đã bị nhiễm, hãy bấm vào đây để liên hệ Microsoft Technican”, thì công ty phải hứng chịu hệ quả tiêu cực. Kể cả nếu dì Tillie thật ra là hacker BakinC00kies và đang dựng honeypot thì cũng vậy
Bài trước: FBI giờ khuyến nghị dùng trình chặn quảng cáo khi tìm kiếm trên web
https://news.ycombinator.com/item?id=34916239
734 điểm | 2 năm trước | 430 bình luận
Gần đây bà tôi định trả hóa đơn tiện ích, nhưng đã bấm vào một quảng cáo tìm kiếm Google của một trang lừa đảo giả mạo công ty gas địa phương và bị lừa. Bà mất một phần tiền, và tất nhiên một phần thông tin cá nhân cũng bị lộ
Trong những tình huống như vậy, nhìn chung tôi cho rằng công ty quảng cáo phải chịu trách nhiệm. Đó là sản phẩm của họ, nên ngăn chặn việc lạm dụng cũng phải là trách nhiệm của họ. Nhưng gần như không có quy định nào, và bản thân ngành quảng cáo cũng chẳng mấy quan tâm đến quyền riêng tư và bảo vệ dữ liệu. Tại sao họ lại bỏ tiền để chủ động ngăn quảng cáo độc hại một cách hiệu quả chứ?
Việc chính phủ khuyến nghị dùng trình chặn quảng cáo là tốt. Nhưng tôi khó chịu ở chỗ việc xử lý sự cẩu thả của các công ty quảng cáo lại bị đẩy sang cho người dùng và khách hàng
Chúng ta vẫn chưa đạt đến đỉnh điểm của Idiocracy
YouTube/Hulu/Disney+ hiện vẫn cắt ngang nội dung bằng quảng cáo, thay vì hiển thị quảng cáo quanh viền nội dung
Carl’s Jr/Brawndo vẫn chưa mua FCC
Nhưng cũng đã khá gần rồi
Hiện tại họ vẫn phải khiến mọi người thật sự nghĩ rằng quảng cáo là tốt
Vì sức khỏe máy tính, PC cần trình chặn quảng cáo, nhưng vì sức khỏe tinh thần cũng cần nữa. Khi nào CDC mới khuyến nghị dùng đây?