Użytkownik kryptowalut twierdzi, że stracił oszczędności życia po tym, jak sponsorowany wynik Google podszywający się pod Trezor przekierował go na phishingową stronę.
Podsumowanie
- David powiedział, że sponsorowany wynik Google zaprowadził go na fałszywą stronę Trezor.
- Phishingowa strona była hostowana na Google Sites i rzekomo prosiła o informacje do odzyskania portfela.
- Trezor zgłosił wzrost liczby phishingowych stron pojawiających się w sponsorowanych wynikach wyszukiwania.
- Podobne kampanie reklamowe Google były wcześniej powiązane z ponad 1 milionem dolarów strat w kryptowalutach.
Użytkownik Trezora zgłasza utratę oszczędności życia
Użytkownik kryptowalut zidentyfikowany jako David, który publikuje na X pod kontem @ReallyBadDay99, twierdził 7 sierpnia, że stracił oszczędności życia po wyszukaniu w Google „Trezor wallet”.
„Hej @Trezor, właśnie straciłem oszczędności życia. Najlepszy sponsorowany wynik Google dla „Trezor wallet” to phishingowa strona!” – napisał David.
Sponsorowany wynik rzekomo przekierował go na stronę hostowaną na Google Sites, która podszywała się pod dostawcę portfeli sprzętowych. David powiedział, że operacja phishingowa zbierała środki przez adres, który udostępnił śledczym blockchainowym ZachXBT i CertiK.
Twierdził również, że adres „wysysa miliony”. Jednak wartość straty Davida, całkowita kwota rzekomo skradziona innym użytkownikom oraz powiązanie adresu z phishingową stroną nie zostały niezależnie zweryfikowane w momencie publikacji.
Fraza odzyskiwania portfela daje jej posiadaczowi kontrolę nad powiązaną kryptowalutą. Jeśli ofiara wprowadzi frazę na oszukańczej stronie, atakujący może przywrócić portfel na innym urządzeniu i przenieść jego aktywa bez dostępu do oryginalnego portfela sprzętowego.
Transakcje blockchainowe są zazwyczaj nieodwracalne, pozostawiając ofiarom niewiele opcji po przeniesieniu środków.
Trezor ostrzega przed sponsorowanymi wynikami phishingowymi
Trezor wydał szersze ostrzeżenie kilka godzin po opublikowaniu roszczenia przez Davida, mówiąc, że obserwuje wzrost liczby phishingowych stron podszywających się pod firmę.
Dostawca portfeli sprzętowych powiedział, że niektóre z oszukańczych stron pojawiały się w sponsorowanych wynikach wyszukiwania i mogą wyglądać bardzo przekonująco. Ostrzegł, że wprowadzenie kopii zapasowej portfela na jednej z tych stron może skutkować kradzieżą środków.
„Nigdy nie wprowadzaj kopii zapasowej portfela na stronie internetowej ani nie udostępniaj jej nikomu” – powiedział Trezor w swoim poście na X z 7 sierpnia.
Trezor poinformował również klientów, aby nie zakładali, że sponsorowany wynik wyszukiwania jest legalny. Użytkownicy powinni zweryfikować, czy odwiedzają oficjalną stronę firmy, zanim pobiorą Trezor Suite lub wprowadzą informacje związane z ich portfelami.
Post firmy nie potwierdził straty Davida, nie zidentyfikował operatorów zgłoszonej strony phishingowej ani nie oszacował, ile kampania mogła ukraść. Trezor nie powiedział również, czy konkretna strona Google Sites wskazana w poście Davida została usunięta.
Reklamy Google pozostają powracającym wektorem ataków na kryptowaluty
Sponsorowane wyniki wyszukiwania stały się powtarzającą się metodą dostarczania kampanii phishingowych w kryptowalutach. Atakujący kupują reklamy powiązane z hasłami wyszukiwania dotyczącymi portfeli, giełd i finansów zdecentralizowanych, co pozwala oszukańczym stronom pojawiać się nad legalnymi witrynami.
Jak wcześniej informował crypto.news, fałszywe reklamy Uniswap promowane za pośrednictwem wyszukiwarki Google podobno pomogły oszustom ukraść co najmniej 400 000 dolarów od kilku użytkowników w maju.
Dane Security Alliance cytowane w tym raporcie powiązały złośliwe reklamy Google z utratą około 1,27 miliona dolarów w okresie od 13 do 30 marca. Organizacja poinformowała, że w ciągu ostatniego roku zablokowała ponad 356 złośliwych linków reklamowych.
Zgłoszona strona Trezor hostowana w Google Sites odzwierciedla również taktykę, w której atakujący wykorzystują zaufane usługi online, aby fałszywe strony wydawały się bezpieczniejsze. Google przyznał w czerwcowym ostrzeżeniu o oszustwach, że oszuści nadużywają renomowanych platform chmurowych do hostowania treści phishingowych i omijania filtrów bezpieczeństwa.
Ciągłe korzystanie z infrastruktury reklamowej i hostingowej Google sprawia, że zagrożenie jest istotne dla posiadaczy kryptowalut w USA, którzy polegają na wynikach wyszukiwania, aby uzyskać dostęp do usług portfela. Żadna amerykańska agencja regulacyjna ani organy ścigania nie ogłosiły publicznie śledztwa w sprawie zgłoszonej straty Davida w momencie publikacji.
Użytkownicy Trezora spotkali się z podobnymi próbami phishingu
Crypto.news poinformował w lutym, że oszuści wysyłali fałszywe listy Trezor i Ledger zawierające kody QR prowadzące do stron phishingowych.
Te strony prosiły o 12-, 20- lub 24-słowne frazy odzyskiwania pod pretekstem weryfikacji własności portfela. Chociaż metoda dostarczania była inna, kampania również polegała na podszywaniu się pod zaufanego dostawcę portfela sprzętowego i nakłanianiu użytkowników do ujawnienia ich kopii zapasowych.
Trezor zaleca klientom zapisanie oficjalnej strony internetowej w zakładkach i pobieranie Trezor Suite wyłącznie za pośrednictwem zweryfikowanych kanałów firmy. Każdy, kto wpisał frazę odzyskiwania na podejrzanej stronie, powinien traktować portfel jako naruszony i przenieść pozostałe środki do nowego portfela utworzonego ze świeżą kopią zapasową.













