Jewelbug 假扮交易所搶搜尋排名:華語幣圈用戶點避開假網站
Tech News

Jewelbug 假扮交易所搶搜尋排名:華語幣圈用戶點避開假網站

圖片:via iThome — https://www.ithome.com.tw/news/178133
TechLab 編輯部(譯)·

Symantec 指間諜工具同加密貨幣騙局共用一套基建

搜尋結果排得前,從來唔代表條 link 可靠。iThome 報道整理咗 Symantec 對 Jewelbug 嘅調查:呢批攻擊者一邊入侵亞洲同中東政府、軍事機構,一邊經營面向華語用戶嘅加密貨幣騙局。兩邊共用控制平台、server 同資料庫。撳錯一次,交易所帳戶可能被盜,成部電腦亦可能俾人控制。

假網站已經變成批量生產

Symantec 話 Jewelbug 用 AI 生成數以千計嘅假交易所下載頁,再配合逾 40 部內容管理 server、自動點擊工具同搜尋排名操弄,務求令假頁面排得前。研究人員亦搵到數百個扮成 Binance、OKX 嘅相似域名。部分網站仲會因應訪客身份顯示唔同內容,搜尋引擎見到釣魚頁,普通訪客就可能俾人帶去另一個下載或登入畫面,令封鎖同查證都麻煩好多。

呢種攻擊正正利用咗一個常見習慣:想登入交易所或者下載 app,就先搜尋品牌名,再撳頭幾個結果。廣告、搜尋排名同網站設計都可以買返嚟或者批量整出嚟,個假頁甚至可以靚到同官方近乎一樣。網址差一兩個字母、用奇怪子域名,或者叫你另行安裝 APK、瀏覽器擴充功能,已經值得即刻停手。

Symantec 圖解 Jewelbug 間諜活動同加密貨幣騙局共用基建

圖片:Symantec

偷完密碼,仲可以接管瀏覽器

Jewelbug 嘅惡意擴充功能扮成「PDF Viewer」,支援 Chrome 同 Firefox。按 Symantec 分析,佢可以攞走登入資料、瀏覽紀錄、書籤、截圖、剪貼簿內容同瀏覽器 Cookie,亦可以截取網頁流量。配合扮成 Microsoft Edge 元件嘅 Windows 輔助程式後,攻擊者仲可以喺電腦執行指令。即使交易所開咗雙重驗證,俾人偷走有效登入 Cookie 後,攻擊者仍有機會重用現成登入狀態,所以淨係改密碼未必夠。

Symantec 個資料庫喺少過三個月內錄得逾 100 萬次惡意程式連線、58 萬個俾人偷走嘅 Cookie、數千組帳密同逾 2,300 封電郵內容。100 萬係回報紀錄,唔代表有 100 萬名受害者。 廠商判斷加密貨幣同搜尋排名業務同湖南一間註冊公司有關,亦形容 Jewelbug 係喺中國運作嘅受僱攻擊團隊;不過相關人士同間諜行動操作者嘅確實關係仍未查清,國家背景亦未見官方證實。

Jewelbug 使用嘅 XG-Web 控制平台畫面,目標資料已經遮蓋

圖片:Symantec

幣圈帳戶要由入口開始守

最簡單嘅做法係核實一次官方網址,再存入書籤,以後由書籤或官方 app 入去,唔好每次靠搜尋結果。香港用戶可以先查證監會持牌虛擬資產交易平台名單同可疑平台警示;熟悉嘅品牌名、海外牌照聲稱同 KOL 推介都唔代表可靠。下載 app 就經官方商店核對開發者資料,彈窗要求更新 Flash、Adobe 工具或者額外 PDF 擴充功能,一律唔好跟。

帳戶本身就開 passkey 或實體安全匙;CISA 指呢類驗證抗釣魚能力高過 SMS 驗證碼。平台有提供提款地址白名單、提款鎖、API 權限限制同登入裝置管理就一併開啟,API key 亦唔好畀交易以外嘅提款權限。呢幾層保護各有用途:passkey 減低假登入頁套取密碼嘅機會,提款限制就算帳戶失守,亦可以爭取多少少攔截時間。

如果已經裝過可疑擴充功能或喺假頁登入,先唔好再用嗰部機處理資產,改用乾淨裝置經官方渠道聯絡交易所,撤銷所有登入 session、API key 同陌生裝置,再改交易所同電郵密碼。跟住移除唔認得嘅擴充功能同程式、更新系統兼掃描惡意軟件;今次個 Windows 輔助程式可以獨立執行指令,所以刪除瀏覽器擴充功能未必已經清乾淨。若果有資產轉走,應即刻保存交易紀錄、錢包地址同對話截圖,聯絡交易所同警方反詐騙協調中心 18222。

截至 Symantec 報告同 iThome 報道發表,兩邊都冇提到香港受害個案。今次最實際嘅提醒係:用開加密貨幣交易所,就唔好再將搜尋排名當成網址驗證工具。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook