钓鱼网站“潜伏”谷歌广告,窃取亚马逊用户账密

VSole2023-02-15 10:52:16

Bleeping Computer 网站披露,一个新的网络犯罪活动将钓鱼网站隐藏在谷歌搜索结果中,以窃取亚马逊网络服务(AWS)用户的登录凭据。

2023 年 1 月 30 日, Sentinel 实验室的安全分析师首次发现钓鱼活动隐藏在谷歌广告搜索结果中。据悉,当搜索“aws”时,不良广告排名第二,仅次于亚马逊自身推广搜索结果。

【恶意谷歌搜索结果(Sentinel One)】

经过研究分析,安全人员发现攻击者最初将广告直接链接到网络钓鱼页面,后期陆续增加了重定向步骤,以期逃避谷歌广告欺诈检测系统的监管。

【完整网络钓鱼链(Sentinel One)】

“恶意谷歌广告”首先将受害者引到攻击者控制的博客网站(“us1-eat-a-w.s.blogspot[.]com”:该网站是一个合法的素食博客),使用“window.location.replace”自动将受害者重定向到托管了虚假 AWS 登录页面的新网站。

【重定向代码(Sentinel One)】

当用户进行至此步骤时,钓鱼网站系统会自动提示受害者是选择使用 root 用户还是 IAM 用户登录,一旦用户输入电子邮件地址和密码,信息就会被盗。(提示用户选择登陆方式有助于攻击者区分被盗数据的分价值和实用性)

【AWS网络钓鱼页面(Sentinel One)】

【第二个网络钓鱼步骤,请求用户密码(Sentinel One)】

Sentinel 实验室发现的网络钓鱼域主要包括以下几个:

aws1-console-login[.]us
aws2-console-login[.]xyz
aws1-ec2-console[.]com
aws1-us-west[.]info

分析的过程中,研究人员发现这些钓鱼网页都具备一个有趣的特点,其创作者设置了一个 JavaScript 功能,可以禁用鼠标右键、鼠标中键或键盘快捷键,Sentinel 实验室指出,之所以禁用快捷键,可能是为了防止用户有意或不小心离开钓鱼网页。

【禁用鼠标右键单击(Sentinel One)】

此外,Sentinel 在中报告表示,JavaScript 代码注释和变量中,攻击者使用了葡萄牙语,而素食博客域名的根页面却模仿了一家巴西的甜点企业,用于注册域名的 Whois 详细信息指向一个巴西人。

值得一提的是,最近谷歌广告被各种网络犯罪分子大规模滥用,成为“寻找”潜在受害者的方法。据不完全统计,谷歌广告被用于钓鱼密码管理器帐户、实现初始网络危害以部署勒索软件,以及伪装合法软件工具的恶意软件传播。

谷歌钓鱼
本作品采用《CC 协议》,转载必须注明作者和本文链接
WordPress 托管提供商 Kinsta 警告客户,已观察到 Google 广告宣传钓鱼网站以窃取托管凭证。Kinsta 表示,网络钓鱼攻击的目的是窃取 MyKinsta 的登录凭据,MyKinsta 是该公司提供的一项关键服务,用于管理 WordPress 和其他基于云的应用程序。Kinsta 在发送给客户的电子邮件中表示,它已发现攻击者正在利用 Google Ads,针对以前访问过 Kin
近日,歌声明将投入2000万美元,用于在美国各地开设更多的网络安全实践诊所,以帮助填补美国的网络安全劳动力缺口,并在不断变化的威胁面前保持领先地位。Sundar Pichai表示:这笔资金将支持全美20所高等教育机构创建和扩大网络安全诊所。据统计,西班牙裔、黑人和女性工人的比例严重不足。
近段时间,Bleeping Computer网站就发现了,网络黑客在进行钓鱼攻击的时候,对Snapchat和美国运通网站进行滥用,并且还会通过网站中的开放重定向,窃取微软用户的Microsoft 365凭证。
最近,一种利用加速移动页面(AMP)的新型网络钓鱼策略已经进入威胁领域,并被证明在达到预定目标方面非常成功。AMP是由和30个合作伙伴共同开发的一个开源的HTML框架,旨在加快网页内容在移动设备上的加载速度。
研究人员再次发现骗子利用日历邀请发起网络钓鱼攻击。上周, Cofense Phishing 防御中心发现该攻击存在于受Proofpoint和微软保护的企业电子邮件环境中。攻击者使用该文件,并将主题命名为“来自消息中心的故障检测”,发件人的名称为Walker。网络钓鱼网站会将它们发送到合法的Wells Fargo网站,以消除任何怀疑。这次攻击表明,网络骗子仍然在使用相同的攻击媒介来传递他们的诈骗材料。
网络安全研究人员和IT管理员对新的ZIP和MOV互联网域名提出了担忧,警告说攻击者可能利用它们进行网络钓鱼攻击和恶意软件传输。因此,人们发布含有以.zip和.mov为扩展名的文件名是非常常见的。当BleepingComputer就这些问题联系时,他们表示,文件和域名之间的混淆风险是长期存在的,浏览器的保护措施已经部署,以保护用户免受干扰。
据其披露称,攻击者使用了自定义的“邮箱”工具包......
WordPress托管服务提供商Kinsta警告客户称,广告中存在钓鱼网站推广。
Google 将从 2024 年起为电子邮件发件人引入新的指南,以便 加强 安全 Gmail 电子邮件并防止网络钓鱼诈骗和恶意软件传递。
网站披露,一个新的网络犯罪活动将钓鱼网站隐藏在搜索结果中,以窃取亚马逊网络服务(AWS)用户的登录凭据。
VSole
网络安全专家