1 पॉइंट द्वारा GN⁺ 2024-09-09 | 2 टिप्पणियां | WhatsApp पर शेयर करें

साइबर अपराधी search engine advertising services का उपयोग करके ब्रांड का प्रतिरूपण कर रहे हैं और यूज़र्स को ransomware वाले malicious sites पर ले जाकर login credentials और अन्य वित्तीय जानकारी चुरा रहे हैं

कार्यप्रणाली

  • साइबर अपराधी वास्तविक business या service से मिलते-जुलते domains का उपयोग करके internet search results में दिखने वाले ads खरीदते हैं
  • जब उपयोगकर्ता उस business या service को खोजता है, तो ये ads search results के सबसे ऊपर बहुत कम भेद के साथ दिखाई देते हैं, जिससे ad और वास्तविक search result में अंतर करना कठिन होता है
  • ये ads ऐसे webpages पर ले जाते हैं जो प्रतिरूपित business के official webpage जैसे ही दिखते हैं
  • यदि उपयोगकर्ता download करने के लिए कोई program खोज रहा हो, तो fraudulent webpage में ऐसे links होते हैं जिनसे वास्तव में malware software download होता है
  • download page वैध लगता है और download का नाम भी उसी program के नाम पर रखा जाता है जिसे उपयोगकर्ता डाउनलोड करना चाहता था
  • इन ads का उपयोग विशेष रूप से cryptocurrency trading platforms जैसे वित्तीय websites का प्रतिरूपण करने के लिए भी किया गया है
  • ये malicious sites वास्तविक trading platforms जैसी दिखती हैं और उपयोगकर्ताओं को अपने login credentials और वित्तीय जानकारी दर्ज करने के लिए प्रेरित करती हैं, जिससे अपराधियों को धन चुराने की access मिल जाती है
  • search engine ad स्वयं malicious नहीं होता, लेकिन ad link के माध्यम से webpage पर जाते समय सावधानी बरतना महत्वपूर्ण है

खुद को सुरक्षित रखने के टिप्स

FBI ने सिफारिश की है कि व्यक्ति निम्नलिखित सावधानियाँ अपनाएँ:

  • किसी ad पर click करने से पहले URL की जाँच करें और सुनिश्चित करें कि site असली है। malicious domain name इच्छित URL जैसा दिख सकता है, लेकिन उसमें typo या गलत जगह रखे गए characters हो सकते हैं
  • किसी business या financial institution को search करने के बजाय, business का URL सीधे internet browser के address bar में टाइप करके official website पर सीधे जाएँ
  • internet search के समय ad-blocking extension का उपयोग करें। अधिकांश internet browsers users को extensions जोड़ने देते हैं, जिनमें ads block करने वाले extensions भी शामिल हैं। इन ad blockers को browser के भीतर on या off किया जा सकता है, ताकि कुछ websites पर ads की अनुमति दी जा सके और अन्य websites पर ads block किए जा सकें

FBI ने businesses के लिए भी निम्नलिखित सावधानियाँ सुझाई हैं:

  • domain spoofing को रोकने के लिए ऐसी domain protection service का उपयोग करें जो मिलते-जुलते domain register होने पर business को alert करे
  • spoofed websites और target URL सही होने की पुष्टि करने के महत्व के बारे में users को शिक्षित करें
  • business द्वारा उपलब्ध कराए जाने वाले programs के लिए वैध download location के बारे में users को शिक्षित करें

पीड़ित की रिपोर्ट

यदि आपको लगता है कि आप search engine ads में brand impersonation के कारण हुई fraud या malware के शिकार हुए हैं, तो अपने स्थानीय FBI field office (www.fbi.gov/contact-us/fieldoffices) में इस fraudulent activity की रिपोर्ट करें। FBI यह भी सिफारिश करता है कि पीड़ित fraudulent या suspicious activity की रिपोर्ट FBI Internet Crime Complaint Center (www.ic3.gov) को करें

2 टिप्पणियां

 
ilotoki0804 2024-09-09

लगता है कि सारांश गलत है।

 
GN⁺ 2024-09-09
Hacker News की राय
  • किसी और के ऐसे लैपटॉप/PC का इस्तेमाल करना, जिसमें बिल्कुल भी ad blocking न हो, हमेशा एक पागल कर देने वाला अनुभव बन जाता है
    POV: https://m.youtube.com/shorts/iV3js9pd5IE

    • सच कहूँ तो मैं ad blocker लगभग इस्तेमाल नहीं करता। अगर कोई साइट ads से बहुत गंदी हो गई हो, तो मैं बस उस साइट का इस्तेमाल नहीं करता
    • ऐसे माहौल में, जहाँ अनचाहे व्यवधान लगातार ध्यान पर बमबारी करते रहें, लोगों का ज़्यादा अनजान और कम observant हो जाना अजीब नहीं है
      किसी और का डिवाइस इस्तेमाल करते समय, साइड में चल रहे ads इतने distract कर रहे थे कि लेख पर ध्यान देने के लिए मैंने window को आधा स्क्रीन से बाहर धकेल दिया था
    • बस Firefox में uBlock Origin पर जाकर install कर देता हूँ। पूछूँगा भी नहीं; मैं बस एक अच्छा काम कर रहा हूँ
    • पिछले एक साल में Safari तेज़ी से खुलता था, इसलिए कभी-कभी इस्तेमाल किया, लेकिन ad blocker install करने का तरीका देखने में आलस आया। फिर कुछ महीनों बाद एक ad देखने पर ही एहसास हुआ कि उससे पहले ads देखने की याद ही नहीं है
      मैं ads वाली तरह की websites से इतना बचने लगा हूँ कि शायद अब ad blocker की ज़रूरत ही न हो। SuperBowl ads को छोड़कर ads देखना मुझे बेहद नापसंद है
      मैं ज़्यादा sites भी visit नहीं करता। GitHub इस्तेमाल करता हूँ, Netflix और Amazon पर ads न देखने के लिए ज़्यादा पैसे देता हूँ। YouTube Red के लिए भी pay करता हूँ, और Kagi भी ऐसी जगह है जहाँ ads न देखने के लिए पैसे दिए जा सकते हैं। Hacker News पर links click करने से पहले मैं हमेशा ध्यान से देखता हूँ कि domain nytimes जैसी किसी जगह का नहीं, बल्कि सचमुच किसी personal website जैसा दिखता है या नहीं
    • घर पर Pi-Hole इस्तेमाल करने और बाहर फोन पर browse करने के बीच का फर्क बहुत ज़्यादा महसूस होता है
      इसलिए मैंने split-tunnel VPN set up कर लिया, ताकि फोन की सभी DNS requests चाहे किसी भी network पर हों, घर के Pi-Hole से होकर जाएँ
  • Google regulators को यह समझाता आया है कि link fraud को support करने में उसकी मिलीभगत की कोई ज़िम्मेदारी नहीं है। मैंने Google की link fraud को संभव बनाने वाली भूमिका पर एक लेख लिखा था[1], और यह दिखाता है कि यह दरअसल regulatory capture का एक रूप है
    उसी FBI सलाह पर खास तौर से मुख्य आलोचना यह हिस्सा है:

    FBI सुझाव देता है कि “ads पर click करने से पहले URL जाँचें ताकि पक्का हो सके कि site असली है। malicious domain names इच्छित URL जैसे दिख सकते हैं, लेकिन उनमें typo या गलत जगह रखे अक्षर हो सकते हैं” — यह सलाह unverified vanity URL के सामने बेकार है

    1. https://eligrey.com/blog/link-fraud/
    • क्या ऐसा नहीं हो सकता कि ad Google को तो सामान्य URL दिखाए, लेकिन वास्तविक traffic को कभी भी vanity URL पर redirect कर दे?
  • मैं No-JS user हूँ। पिछले दो महीनों में एक अशुभ trend देखा है: कुछ financial/medical service sites (bank/insurance आदि) पर अब तब तक login नहीं हो सकता जब तक NoScript पूरी तरह बंद न कर दूँ। websites को selectively allow करने से भी फायदा नहीं, और वे sites Adobe जैसे जाने-माने offenders का भी इस्तेमाल कर रही हैं
    यानी backend में ऐसा code है जो browser में सभी tracking/फालतू code चला या नहीं, यह check करता है, और अगर सब नहीं चलाते तो login reject कर देता है। यह technically ज़रूरी नहीं है, यह बात पुराने versions या दूसरी sites से पता चलती है, जहाँ top-level site की JavaScript ही allow करने पर काम चल जाता था
    हालत यह है: “या तो हमें तुम्हें पूरी तरह track करने दो, या भले ही technically ज़रूरी न हो, तुम्हारी ज़रूरी essential services तक access छोड़ दो”

    • uBlock Origin में advanced filter syntax है, जो कभी-कभी ऐसी sites को handle कर सकता है। यह JavaScript functions, objects, network requests, parsed data, cookies आदि को intercept, modify या replace कर सकता है
      हालांकि ऐसी sites के लिए filters लिखना लगभग dark arts जैसा है, और आम तौर पर page की JavaScript को reverse-engineer करके समझना पड़ता है कि वास्तव में क्या भेजना है और क्या check करना है ताकि वह ठीक से काम करे, फिर JavaScript functionality को selectively बदलकर उस check को bypass करने का तरीका ढूँढना पड़ता है
      ऐसी वजहों से WASM जैसी चीज़ों के फैलने को लेकर थोड़ी चिंता होती है। JavaScript बहुत शानदार नहीं है, फिर भी यह end user को browser में चल रही चीज़ को देखने, समझने और सचमुच modify करने का काफी control देती है
      WASM में यह सब बहुत अव्यावहारिक हो जाता है। पढ़े और बदले जा सकने वाले interpreted code और लगभग मनमाने points पर state inspect/modify करने की क्षमता के बजाय, आपको opaque binary blobs मिलते हैं जिनके साथ practically कुछ नहीं कर सकते। जितनी ज़्यादा sites अपना logic compiled WASM blobs में ले जाएँगी, end users के लिए website behavior को observe या modify करना उतना ही कठिन होता जाएगा
    • क्या ऐसी violating sites की list कहीं है?
    • PG&E पर भी बिल्कुल यही अनुभव हो रहा है। Amplitude call खत्म होने तक page load नहीं होता
    • blockers बिल्कुल इस्तेमाल न करने पर भी मैंने ऐसा होते देखा है। PC के किसी भी browser से power company की website में login नहीं कर पाता, और Delta Dental भी किसी भी device पर ऐसा ही है
      अब तक मैं workaround कर पाया हूँ, लेकिन समझ नहीं आता कि unmodified Edge में भी login टूट जाए और वह हालत महीनों बनी रहे—ऐसा करना कैसे possible है
  • काश समाज कुल मिलाकर अनचाहे ads के प्रति कम tolerant हो जाता
    शुरुआती Google site बिल्कुल सही थी। search results screen के बगल में बस कुछ non-intrusive ads चुपचाप रखे होते थे
    विडंबना यह है कि Google ने ही अब पूरे web में फैली user-hostile spam महामारी की शुरुआत की और आखिरकार उसे normal बना दिया। कुल मिलाकर मुझे लगता है कि इससे मिलने वाली economic activity की तुलना में खोई हुई productivity और focus कहीं ज़्यादा है

  • वहीं Microsoft खुद से ही इस बात पर लड़ रहा है कि ad blocking अच्छा है या बुरा
    https://www.microsoft.com/en-us/edge/learning-center/using-a...
    https://support.microsoft.com/en-us/office/supported-browser...

  • देखना चाहता हूँ कि अगर ad networks को उनके द्वारा संभव बनाए गए fraud या malware के लिए कानूनी रूप से जिम्मेदार ठहराया जाए तो क्या होगा
    यह जवाब कि “हम तो बस dumb pipes हैं, हमें ग्राहक/विज्ञापन के बारे में जानने की जरूरत नहीं” मानना मुश्किल है। क्योंकि विज्ञापन की सामग्री और उसे दिखाने के context को समझना ऊपर से देखने पर भी उनके business model का हिस्सा लगता है
    मेरा मतलब यह भी नहीं कि नुकसान की रकम के सिर्फ एक हिस्से की जिम्मेदारी लें। हालांकि वह भी अच्छी शुरुआत होगी, लेकिन अगर Aunt Tillie को “आपका computer infected है, Microsoft Technican से संपर्क करने के लिए यहाँ क्लिक करें” जैसा विज्ञापन दिखाया गया, तो कंपनी के लिए negative consequences होने चाहिए। भले ही Aunt Tillie असल में hacker BakinC00kies हो और उसने honeypot चलाया हो, तब भी

  • पिछली पोस्ट: FBI अब web search करते समय ad blocker इस्तेमाल करने की सलाह देता है
    https://news.ycombinator.com/item?id=34916239
    734 points | 2 साल पहले | 430 comments

  • हाल ही में मेरी दादी utility bill भरने की कोशिश कर रही थीं, और उन्होंने local gas company बनकर आए scam site के Google search ad पर क्लिक कर दिया, जिससे वे scam का शिकार हो गईं। कुछ पैसे भी गए और जाहिर है कुछ निजी जानकारी भी चली गई
    ऐसी स्थिति में मुझे आम तौर पर विज्ञापन कंपनी की जिम्मेदारी लगती है। यह उनका product है, इसलिए इसके misuse को रोकना भी उनकी जिम्मेदारी होनी चाहिए। लेकिन regulation लगभग नहीं है, और ad industry को खुद भी privacy और data protection में खास दिलचस्पी नहीं है। वे malicious ads को पहले से प्रभावी तरीके से रोकने पर पैसा क्यों खर्च करेंगे?
    सरकार का ad blockers की सलाह देना अच्छा है। लेकिन यह बात खटकती है कि ad companies की लापरवाही से निपटने का काम users और customers पर आ जाता है

    • Google पर lawsuit करने से क्या होगा, यह जानने की उत्सुकता है
  • हम अभी Idiocracy के peak तक नहीं पहुँचे हैं
    YouTube/Hulu/Disney+ अभी content के borders पर ads दिखाने के बजाय बीच-बीच में ads से interrupt कर रहे हैं
    Carl’s Jr/Brawndo ने अभी FCC को नहीं खरीदा है
    फिर भी हम काफी करीब आ चुके हैं

    • border ads को cardboard से ढकना बहुत आसान है
      अभी भी लोगों को सच में यह सोचने पर मजबूर करना पड़ेगा कि ads अच्छी चीज़ हैं
    • सच कहूँ तो हम पहले ही वहाँ पहुँच चुके हैं। किसी अनजान वजह से बस अभी तक यह news नहीं बना है
  • computer health के लिए PC पर ad blocker जरूरी है, लेकिन mental health के लिए भी जरूरी है। CDC कब इसके इस्तेमाल की सलाह देगा?