هکرها با راهاندازی تبلیغات تهاجمی بهروزرسانی Windows 11 در فیسبوک، کاربران ارز دیجیتال را هدف قرار میدهند.
تبلیغات جعلی عبارات بذر کیف پول ارز دیجیتال، جزئیات ورود و سایر اطلاعات حساس را میربایند. علاوه بر این، بدافزار رمزهای عبور ذخیره شده و جلسات مرورگر را جمعآوری میکند.
طبق گزارش Malwarebytes، هکرها از برندسازی حرفهای مایکروسافت برای تبلیغ بهروزرسانی جعلی Windows 11 استفاده میکنند. هنگامی که قربانی روی تبلیغ کلیک میکند، وبسایت شبیهسازی شده مایکروسافت با نام دامنهای که دامنههای قانونی مایکروسافت را تقلید میکند، مشاهده میکند.
هکرها از geofencing استفاده میکنند که تکنیکی است که کاربران عادی را که از اینترنت خانگی یا دفاتر متصل میشوند هدف قرار میدهد و از آدرسهای IP مراکز داده اجتناب میکند. این کار برای جلوگیری از افشای حمله توسط اسکنرهای خودکار انجام میشود.
هنگامی که قربانی از geofencing عبور میکند، یک نصبکننده مخرب دریافت میکند که در GitHub میزبانی شده و از یک دامنه امن با گواهی امنیتی دانلود میشود. این امر باعث میشود حمله شبیه یک دانلود واقعی مایکروسافت به نظر برسد.
نصبکننده مخرب دارای مکانیزم فرار است که ماشینهای مجازی و ابزارهای تحلیل را اسکن میکند و اجرا را متوقف میکند تا از شناسایی جلوگیری کند. با این حال، در رایانه قربانی، بدافزار نصب میشود و شروع به آلوده کردن سیستم میکند.
بدافزار یک فریمورک واقعی را در پوشهای به نام LunarApplication نصب میکند. نام پوشه شبیه به یک برند ابزار ارز دیجیتال به نام Lunar است. این امر باعث میشود بدافزار برای کاربران ارز دیجیتال قانونی به نظر برسد، اما در واقعیت، فایلهای کیف پول ارز دیجیتال و عبارات بذر را هدف قرار میدهد و دادهها را برای هکرها ارسال میکند.
کمپینهای تبلیغاتی مخرب فیسبوک مدت طولانی در حال اجرا بودهاند و از طریق تکنیکهای پیچیده فرار مانند geofencing از شناسایی اجتناب کردهاند.
این اولین بار نیست که هکرهای ارز دیجیتال از تبلیغات فیسبوک برای سرقت دادههای کیف پول ارز دیجیتال استفاده میکنند. سال گذشته، هکرها از رویداد سالانه Pi2Day سوء استفاده کردند و کمپینهای تبلیغاتی مخرب فیسبوک را با هدف قرار دادن کاربران ارز دیجیتال راهاندازی کردند.
رویداد سالانه Pi2Day توسط جامعه Pi Network در 1404/04/07 جشن گرفته میشود. در طول رویداد گذشته، هکرها 140 تبلیغ جعلی با استفاده از برندینگ Pi Network راهاندازی کردند. قربانیان به وبسایتهای فیشینگ هدایت شدند که توکنهای رایگان Pi یا رویدادهای ایردراپ را تبلیغ میکردند، اما در ازای عبارت بازیابی قربانی.
حمله فیشینگ قربانیان را از مناطق مختلف از جمله ایالات متحده، اروپا، استرالیا، چین و هند هدف قرار داد. قربانیان را از طریق تکنیکهای دیگر از جمله استخراج آسان توکن Pi در گوشیهای هوشمند فریب داد.
در 1403/06/07، محققان امنیت سایبری حمله دیگری مبتنی بر تبلیغات Meta را کشف کردند که دسترسی رایگان به TradingView Premium را تبلیغ میکرد. محققان از Bitdefender Labs دریافتند که این حمله به تبلیغات گوگل و یوتیوب گسترش یافته است.
هکرها یک حساب تأیید شده یوتیوب و یک حساب تبلیغدهنده گوگل را ربودند و تبلیغات جعلی راهاندازی کردند تا قربانیان را هدایت کنند و اطلاعات آنها را فیشینگ کنند. سوء استفاده از حسابهای تأیید شده یوتیوب معمولاً قربانیان بیخبر را به وبسایتهای مخرب که خود را به عنوان وبسایتهای قانونی جا میزنند، جذب میکند.
طبق گفته Bitdefender، یکی از تبلیغات ویدیویی جعلی با عنوان "TradingView Premium رایگان - روش مخفی که نمیخواهند شما بدانید" در چند روز بیش از 182,000 بار مشاهده شد.
توضیحات ویدیو شامل لینکی به فایل اجرایی مخرب است. این ویدیو دارای تکنیک فرار است که باعث میشود کاربر صفحه بیضرری را ببیند اگر مهاجمان آنها را به عنوان هدف معتبر تشخیص ندهند. ویدیو غیرفهرست شده بود که آن را غیرقابل جستجو و دشوار برای گزارش به گوگل میکند.
هیچ گزارش عمومی که مقدار کل ارز دیجیتال سرقت شده به طور خاص از طریق تبلیغات جعلی را جداسازی کند، وجود ندارد. با این حال، بر اساس دادههای Chainalysis، تخمین زده میشود که 17 میلیارد دلار در سال 2025 به دلیل کلاهبرداری های آنلاین ارز دیجیتال از دست رفته است.
بدافزار سرقت اطلاعات میلیونها دستگاه را تحت تأثیر قرار داد و حدود 1.8 میلیارد اعتبار را در سال 2025 به سرقت برد، طبق گفته شرکت امنیت سایبری DeepStrike. گزارش بیان کرد: "هر چیزی که به بانکداری آنلاین، PayPal، کیف پولهای ارز دیجیتال متصل است، آشکارا توسط مجرمان سایبری ارزشمند است."
به یک جامعه تجارت ارز دیجیتال ممتاز به صورت رایگان به مدت 30 روز بپیوندید - معمولاً 100 دلار در ماه.


