साइबर अपराधी search engine advertising services का उपयोग करके ब्रांड का प्रतिरूपण कर रहे हैं और यूज़र्स को ransomware वाले malicious sites पर ले जाकर login credentials और अन्य वित्तीय जानकारी चुरा रहे हैं
कार्यप्रणाली
- साइबर अपराधी वास्तविक business या service से मिलते-जुलते domains का उपयोग करके internet search results में दिखने वाले ads खरीदते हैं
- जब उपयोगकर्ता उस business या service को खोजता है, तो ये ads search results के सबसे ऊपर बहुत कम भेद के साथ दिखाई देते हैं, जिससे ad और वास्तविक search result में अंतर करना कठिन होता है
- ये ads ऐसे webpages पर ले जाते हैं जो प्रतिरूपित business के official webpage जैसे ही दिखते हैं
- यदि उपयोगकर्ता download करने के लिए कोई program खोज रहा हो, तो fraudulent webpage में ऐसे links होते हैं जिनसे वास्तव में malware software download होता है
- download page वैध लगता है और download का नाम भी उसी program के नाम पर रखा जाता है जिसे उपयोगकर्ता डाउनलोड करना चाहता था
- इन ads का उपयोग विशेष रूप से cryptocurrency trading platforms जैसे वित्तीय websites का प्रतिरूपण करने के लिए भी किया गया है
- ये malicious sites वास्तविक trading platforms जैसी दिखती हैं और उपयोगकर्ताओं को अपने login credentials और वित्तीय जानकारी दर्ज करने के लिए प्रेरित करती हैं, जिससे अपराधियों को धन चुराने की access मिल जाती है
- search engine ad स्वयं malicious नहीं होता, लेकिन ad link के माध्यम से webpage पर जाते समय सावधानी बरतना महत्वपूर्ण है
खुद को सुरक्षित रखने के टिप्स
FBI ने सिफारिश की है कि व्यक्ति निम्नलिखित सावधानियाँ अपनाएँ:
- किसी ad पर click करने से पहले URL की जाँच करें और सुनिश्चित करें कि site असली है। malicious domain name इच्छित URL जैसा दिख सकता है, लेकिन उसमें typo या गलत जगह रखे गए characters हो सकते हैं
- किसी business या financial institution को search करने के बजाय, business का URL सीधे internet browser के address bar में टाइप करके official website पर सीधे जाएँ
- internet search के समय ad-blocking extension का उपयोग करें। अधिकांश internet browsers users को extensions जोड़ने देते हैं, जिनमें ads block करने वाले extensions भी शामिल हैं। इन ad blockers को browser के भीतर on या off किया जा सकता है, ताकि कुछ websites पर ads की अनुमति दी जा सके और अन्य websites पर ads block किए जा सकें
FBI ने businesses के लिए भी निम्नलिखित सावधानियाँ सुझाई हैं:
- domain spoofing को रोकने के लिए ऐसी domain protection service का उपयोग करें जो मिलते-जुलते domain register होने पर business को alert करे
- spoofed websites और target URL सही होने की पुष्टि करने के महत्व के बारे में users को शिक्षित करें
- business द्वारा उपलब्ध कराए जाने वाले programs के लिए वैध download location के बारे में users को शिक्षित करें
पीड़ित की रिपोर्ट
यदि आपको लगता है कि आप search engine ads में brand impersonation के कारण हुई fraud या malware के शिकार हुए हैं, तो अपने स्थानीय FBI field office (www.fbi.gov/contact-us/fieldoffices) में इस fraudulent activity की रिपोर्ट करें। FBI यह भी सिफारिश करता है कि पीड़ित fraudulent या suspicious activity की रिपोर्ट FBI Internet Crime Complaint Center (www.ic3.gov) को करें
2 टिप्पणियां
लगता है कि सारांश गलत है।
Hacker News की राय
किसी और के ऐसे लैपटॉप/PC का इस्तेमाल करना, जिसमें बिल्कुल भी ad blocking न हो, हमेशा एक पागल कर देने वाला अनुभव बन जाता है
POV: https://m.youtube.com/shorts/iV3js9pd5IE
किसी और का डिवाइस इस्तेमाल करते समय, साइड में चल रहे ads इतने distract कर रहे थे कि लेख पर ध्यान देने के लिए मैंने window को आधा स्क्रीन से बाहर धकेल दिया था
मैं ads वाली तरह की websites से इतना बचने लगा हूँ कि शायद अब ad blocker की ज़रूरत ही न हो। SuperBowl ads को छोड़कर ads देखना मुझे बेहद नापसंद है
मैं ज़्यादा sites भी visit नहीं करता। GitHub इस्तेमाल करता हूँ, Netflix और Amazon पर ads न देखने के लिए ज़्यादा पैसे देता हूँ। YouTube Red के लिए भी pay करता हूँ, और Kagi भी ऐसी जगह है जहाँ ads न देखने के लिए पैसे दिए जा सकते हैं। Hacker News पर links click करने से पहले मैं हमेशा ध्यान से देखता हूँ कि domain nytimes जैसी किसी जगह का नहीं, बल्कि सचमुच किसी personal website जैसा दिखता है या नहीं
इसलिए मैंने split-tunnel VPN set up कर लिया, ताकि फोन की सभी DNS requests चाहे किसी भी network पर हों, घर के Pi-Hole से होकर जाएँ
Google regulators को यह समझाता आया है कि link fraud को support करने में उसकी मिलीभगत की कोई ज़िम्मेदारी नहीं है। मैंने Google की link fraud को संभव बनाने वाली भूमिका पर एक लेख लिखा था[1], और यह दिखाता है कि यह दरअसल regulatory capture का एक रूप है
उसी FBI सलाह पर खास तौर से मुख्य आलोचना यह हिस्सा है:
मैं No-JS user हूँ। पिछले दो महीनों में एक अशुभ trend देखा है: कुछ financial/medical service sites (bank/insurance आदि) पर अब तब तक login नहीं हो सकता जब तक NoScript पूरी तरह बंद न कर दूँ। websites को selectively allow करने से भी फायदा नहीं, और वे sites Adobe जैसे जाने-माने offenders का भी इस्तेमाल कर रही हैं
यानी backend में ऐसा code है जो browser में सभी tracking/फालतू code चला या नहीं, यह check करता है, और अगर सब नहीं चलाते तो login reject कर देता है। यह technically ज़रूरी नहीं है, यह बात पुराने versions या दूसरी sites से पता चलती है, जहाँ top-level site की JavaScript ही allow करने पर काम चल जाता था
हालत यह है: “या तो हमें तुम्हें पूरी तरह track करने दो, या भले ही technically ज़रूरी न हो, तुम्हारी ज़रूरी essential services तक access छोड़ दो”
हालांकि ऐसी sites के लिए filters लिखना लगभग dark arts जैसा है, और आम तौर पर page की JavaScript को reverse-engineer करके समझना पड़ता है कि वास्तव में क्या भेजना है और क्या check करना है ताकि वह ठीक से काम करे, फिर JavaScript functionality को selectively बदलकर उस check को bypass करने का तरीका ढूँढना पड़ता है
ऐसी वजहों से WASM जैसी चीज़ों के फैलने को लेकर थोड़ी चिंता होती है। JavaScript बहुत शानदार नहीं है, फिर भी यह end user को browser में चल रही चीज़ को देखने, समझने और सचमुच modify करने का काफी control देती है
WASM में यह सब बहुत अव्यावहारिक हो जाता है। पढ़े और बदले जा सकने वाले interpreted code और लगभग मनमाने points पर state inspect/modify करने की क्षमता के बजाय, आपको opaque binary blobs मिलते हैं जिनके साथ practically कुछ नहीं कर सकते। जितनी ज़्यादा sites अपना logic compiled WASM blobs में ले जाएँगी, end users के लिए website behavior को observe या modify करना उतना ही कठिन होता जाएगा
अब तक मैं workaround कर पाया हूँ, लेकिन समझ नहीं आता कि unmodified Edge में भी login टूट जाए और वह हालत महीनों बनी रहे—ऐसा करना कैसे possible है
काश समाज कुल मिलाकर अनचाहे ads के प्रति कम tolerant हो जाता
शुरुआती Google site बिल्कुल सही थी। search results screen के बगल में बस कुछ non-intrusive ads चुपचाप रखे होते थे
विडंबना यह है कि Google ने ही अब पूरे web में फैली user-hostile spam महामारी की शुरुआत की और आखिरकार उसे normal बना दिया। कुल मिलाकर मुझे लगता है कि इससे मिलने वाली economic activity की तुलना में खोई हुई productivity और focus कहीं ज़्यादा है
वहीं Microsoft खुद से ही इस बात पर लड़ रहा है कि ad blocking अच्छा है या बुरा
https://www.microsoft.com/en-us/edge/learning-center/using-a...
https://support.microsoft.com/en-us/office/supported-browser...
देखना चाहता हूँ कि अगर ad networks को उनके द्वारा संभव बनाए गए fraud या malware के लिए कानूनी रूप से जिम्मेदार ठहराया जाए तो क्या होगा
यह जवाब कि “हम तो बस dumb pipes हैं, हमें ग्राहक/विज्ञापन के बारे में जानने की जरूरत नहीं” मानना मुश्किल है। क्योंकि विज्ञापन की सामग्री और उसे दिखाने के context को समझना ऊपर से देखने पर भी उनके business model का हिस्सा लगता है
मेरा मतलब यह भी नहीं कि नुकसान की रकम के सिर्फ एक हिस्से की जिम्मेदारी लें। हालांकि वह भी अच्छी शुरुआत होगी, लेकिन अगर Aunt Tillie को “आपका computer infected है, Microsoft Technican से संपर्क करने के लिए यहाँ क्लिक करें” जैसा विज्ञापन दिखाया गया, तो कंपनी के लिए negative consequences होने चाहिए। भले ही Aunt Tillie असल में hacker BakinC00kies हो और उसने honeypot चलाया हो, तब भी
पिछली पोस्ट: FBI अब web search करते समय ad blocker इस्तेमाल करने की सलाह देता है
https://news.ycombinator.com/item?id=34916239
734 points | 2 साल पहले | 430 comments
हाल ही में मेरी दादी utility bill भरने की कोशिश कर रही थीं, और उन्होंने local gas company बनकर आए scam site के Google search ad पर क्लिक कर दिया, जिससे वे scam का शिकार हो गईं। कुछ पैसे भी गए और जाहिर है कुछ निजी जानकारी भी चली गई
ऐसी स्थिति में मुझे आम तौर पर विज्ञापन कंपनी की जिम्मेदारी लगती है। यह उनका product है, इसलिए इसके misuse को रोकना भी उनकी जिम्मेदारी होनी चाहिए। लेकिन regulation लगभग नहीं है, और ad industry को खुद भी privacy और data protection में खास दिलचस्पी नहीं है। वे malicious ads को पहले से प्रभावी तरीके से रोकने पर पैसा क्यों खर्च करेंगे?
सरकार का ad blockers की सलाह देना अच्छा है। लेकिन यह बात खटकती है कि ad companies की लापरवाही से निपटने का काम users और customers पर आ जाता है
हम अभी Idiocracy के peak तक नहीं पहुँचे हैं
YouTube/Hulu/Disney+ अभी content के borders पर ads दिखाने के बजाय बीच-बीच में ads से interrupt कर रहे हैं
Carl’s Jr/Brawndo ने अभी FCC को नहीं खरीदा है
फिर भी हम काफी करीब आ चुके हैं
अभी भी लोगों को सच में यह सोचने पर मजबूर करना पड़ेगा कि ads अच्छी चीज़ हैं
computer health के लिए PC पर ad blocker जरूरी है, लेकिन mental health के लिए भी जरूरी है। CDC कब इसके इस्तेमाल की सलाह देगा?