Trwające pułapki oszustw na dzieci grające w Roblox i Fortnite

Tysiące stron internetowych należących do agencji rządowych USA, prestiżowych uniwersytetów i organizacji zawodowych zostało przejętych w ciągu ostatnich pięciu lat w celu rozpowszechniania wątpliwych ofert i promocji, wynika z nowych badań. Wiele z tych oszustw skierowanych jest do dzieci i próbuje nakłonić je do pobrania złośliwych aplikacji lub ujawnienia danych osobowych w zamian za nagrody, które nie istnieją w Fortnite i Roblox.

Wyniki badań

Przez ponad trzy lata badacz bezpieczeństwa Zach Edwards śledził te porwania witryn i oszustwa. Twierdzi, że te działania mogą mieć związek z działalnością partnerów stowarzyszonych firmy reklamowej. Ta firma, zarejestrowana w Stanach Zjednoczonych, działa jako usługa, która wysyła ruch internetowy do różnych reklamodawców internetowych, umożliwiając osobom fizycznym rejestrację i korzystanie z jej systemów. Jednak każdego dnia Edwards, starszy dyrektor ds. analizy zagrożeń w firmie Human Security, odkrywa wiele zagrożonych domen .gov, .org i .edu. „Uważam, że ta grupa jest główną grupą zajmującą się masowym naruszaniem infrastruktury w Internecie oraz ukrywaniem oszustw i innych rodzajów eksploatacji” — wyjaśnia Edwards. Zdaniem badacza skala włamań na strony internetowe – które mają miejsce – oraz publiczny charakter oszustw sprawiają, że są one szczególnie godne uwagi.

Jak działają oszustwa

Oszustwa i różne metody zarabiania pieniędzy są złożone, ale każda ze stron internetowych jest przejmowana w ten sam sposób. Atakujący wykorzystują luki lub słabości w infrastrukturze witryny internetowej lub w jej systemie zarządzania treścią, przesyłając złośliwe pliki PDF na witrynę. Te dokumenty, które Edwards nazywa „trującymi plikami PDF”, mają pojawiać się w wyszukiwarkach i promować „darmowe skórki Fortnite”, generatory walut w grze Roblox lub tanie strumienie popularnych filmów. Pliki są wypełnione możliwymi do wyszukania słowami kluczowymi dotyczącymi tych tematów.

Kiedy ktoś klika łącza w złośliwych plikach PDF, może zostać przekierowany do wielu stron internetowych, które ostatecznie prowadzą go do stron oszukańczych, mówi Edwards, który przedstawił ustalenia na konferencji Black Security Conference Hat w Las Vegas. Istnieje „wiele stron docelowych, które wydają się być bardzo ukierunkowane na dzieci” – mówi.

Na przykład, jeśli klikniesz łącze w pliku PDF reklamującym darmowe monety do gry online, zostaniesz przeniesiony na stronę internetową, która prosi o podanie nazwy użytkownika i systemu operacyjnego, zanim zapyta, ile monet chcesz otrzymać za darmo. Pojawi się wyskakujące okienko ze wzmianką „Ostatni krok!” Ta „strona blokująca” twierdzi, że darmowe monety do gry zostaną odblokowane, jeśli zarejestrujesz się w innej usłudze, wprowadzisz dane osobowe lub pobierzesz aplikację. „Testowałem to setki razy” — mówi Edwards. Nigdy nie otrzymał nagrody. Gdy ludzie są prowadzeni przez ten labirynt stron i ostatecznie pobierają aplikację, ujawniają dane osobowe lub wykonują szereg wymaganych działań, oszuści mogą zarabiać pieniądze.

CPABuild i jej podmioty stowarzyszone

Według badaczy oszustw reklamowych ten rodzaj oszustwa istnieje już od jakiegoś czasu. Ale niezwykłe jest to, że wszystkie te strony są powiązane z firmą reklamową CPABuild i członkami jej sieci, mówi Edwards. Wszystkie zainfekowane strony internetowe, które zawierają pliki PDF, wysyłają wywołania do serwerów dowodzenia i kontroli należących do CPABuild. „Pchają kampanie reklamowe do czyjejś infrastruktury” — wyjaśnia. Wyszukiwanie w Google pliku związanego z plikami PDF powoduje wyświetlenie stron wyników z zaatakowanych witryn.

Witryna CPABuild, która wymienia swoją prawną rejestrację w Nevadzie, opisuje się jako „przede wszystkim sieć blokowania treści”. Firma, która istnieje od 2016 roku, obsługuje zadania od swoich klientów, takie jak dawanie ludziom szansy na zarabianie pieniędzy poprzez podanie adresu e-mail i kodu pocztowego. Następnie użytkownicy CPABuild, często określani jako podmioty stowarzyszone, próbują nakłonić ludzi do wypełnienia tych ofert. Często robią to, spamując linki w komentarzach YouTube lub tworząc wyskakujące strony „blokujące” pod koniec łańcucha kliknięć złośliwych plików PDF. Ten oparty na wynikach proces jest znany reklamodawcom i marketerom jako koszt działania (CPA).

Skontaktowano się kilka razy, CPABuild nie odpowiedział na e-maile od WIRED. Strona internetowa firmy nie wspomina o żadnej osobie stojącej za CPABuild i podaje kilka ogólnych szczegółów. Witryna twierdzi, że przeprowadza „codzienne” kontrole oszustw w celu wyłapania złych aktorów nadużywających jej platformy, a jej warunki świadczenia usług zabraniają użytkownikom angażowania się w oszukańcze działania i udostępniania kilku rodzajów treści.

Witryna twierdzi, że zapłaciła wydawcom ponad 40 milionów dolarów i oferuje tysiące szablonów i stron docelowych. W CPABuild istnieją różne kategorie użytkowników. Struktura afiliacyjna witryny jest wyświetlana na jej stronie głównej. Członków można podzielić na menedżerów, demony, czarodziejów, mistrzów i rycerzy. W filmie przesłanym przez członka CPABuild 11 sierpnia można zobaczyć, jak konto administratora udostępnia użytkownikom wiadomość stwierdzającą, że firma podjęła kroki w celu zapobieżenia wykorzystywaniu platformy do nieuczciwych celów. „Nadal otrzymujemy zgłoszenia, że ​​redaktorzy CPABuild promują oferty niezgodne z naszymi Warunkami korzystania z usługi” – czytamy w komunikacie wyświetlanym na ekranie. Jednak badania Edwardsa pokazują, że wysiłki CPABuild nie zdołały powstrzymać użytkowników przed angażowaniem się w powszechne oszustwa.

Obecny wpływ

Te pliki PDF mają obecnie wpływ na dziesiątki witryn internetowych. W tym tygodniu Departament Usług Finansowych Stanu Nowy Jork usunął przesłane pliki PDF po skontaktowaniu się z WIRED. Według Ciary Marangas, rzeczniczki departamentu, problem został po raz pierwszy zidentyfikowany w 2022 r., a po dalszej analizie i podjęciu działań pliki zostały usunięte.

Źródło: arstechnica.com