犯罪分子冒充 Meta 广告管理器窃取账户信息
与所有的犯罪分冒社交媒体一样,Facebook 也需要应对虚假账户 、广告管诈骗与恶意软件的理器威胁。过去的账户几周,研究人员发现冒充 Meta 与 Facebook的信息 广告管理器再次浮现 。骗子承诺通过优化提供更好的犯罪分冒广告推广效果,在使用骗子提供的广告管恶意软件时可以提高性能。Meta 官方跟踪了例如 DuckTail 等多个攻击团伙,理器这些攻击团伙已经在 Facebook 平台活跃了多年 。账户
研究人员发现了一种新的信息攻击方式,香港云服务器攻击者利用恶意 Chrome 扩展来窃取 Facebook 账户凭据,犯罪分冒攻击者与过去常见的广告管攻击团伙无关 。在跟踪分析攻击时,理器研究人员发现攻击者将其中一个恶意软件文件与窃取的账户数据打包时存在失误 。

Ads Manager 是信息一款帮助用户在 Facebook 、Instagram 与 Meta 等平台上投放在线广告的产品 。5 月份,TechCrunch 披露了诈骗者如何通过验证后的账户从 Meta 购买广告。他们试图吸引潜在的受害者下载该软件,诱骗受害者可以通过“更专业 、云计算更安全的工具”来管理广告。
六月初,研究人员就发现了使用类似诱饵、相同方式的欺诈账户 。值得注意的是,这些欺诈账户通常拥有数以万计的关注者 ,其消息可以迅速传播 。
image.png-745.6kB
欺诈账户
诈骗者主要针对在该平台上想要投放广告的人。为了入侵这些账户 ,攻击者将受害者重定向到外部网站。建站模板这些网站使用官方的图标构建,引诱受害者通过链接下载 Facebook 广告管理器。各大云服务提供商都被攻击者用于托管加密压缩包,如 Google 、Trello 等。
image.png-470.4kB
钓鱼网站
恶意 Chrome 扩展压缩文件解压后,为一个 MSI 安装程序 。该程序会在 C:\Program Files (x86)\Ads Manager\Ads Manager 下安装多个组件,包括批处理脚本与两个文件夹。其中有一个自定义的 Chrome 扩展 ,而 System 文件夹中包含单独的 WebDriver 文件 。
image.png-493.3kB
文件组件
批处理脚本在 MSI 安装程序完成后启动,生成一个新的免费模板浏览器窗口。浏览器加载自定义扩展,将受害者引导至 Facebook 登录页面。
复制taskkill /F /IM chrome.exe taskkill /F /IM chromedriver.exe timeout /t 1 >nul start chrome.exe --load-extension="%~dp0/nmmhkkegccagdldgiimedpiccmgmiedagg4" "https://www.facebook.com/business/tools/ads-manager"1.2.3.4.
image.png-169.8kB
虚假登录页面
自定义扩展程序伪装成 Google Translate ,但根据源码查看其进行了十六进制混淆 ,试图隐藏真实意图 。
image.png-1642.7kB
恶意扩展
对扩展程序进行逆向分析后 ,可以知道其与谷歌翻译无关,旨在获取 Facebook 的账户凭据与 Cookie 。攻击者除了使用 cookies.getAll 外 ,还使用 Google Analytics 窃取数据 。
image.png-446.8kB
数据泄露
意外泄露研究人员总共发现了二十余个不同的恶意 Facebook 广告管理器的安装包,尽管使用的亿华云样本存在差异,但主要还是为了窃取 Facebook 账户凭据 。
image.png-404.7kB
各种安装包
在分析各种钓鱼网站时 ,研究人员发现了一个与其他完全不同的压缩文件 。讽刺的是 ,攻击者没有将恶意软件放入其中,而是把窃取的数据上传上来 。
image.png-1233.5kB
错误文件
压缩文件中包含几个最后修改时间为 6 月 15 日的几个文件文件 :
image.png-253.5kB
泄露的文件
看文件名就知道内容,高防服务器文件中包含有关身份验证的各种信息(Cookie、Token 等)。
image.png-143.4kB
文件详细信息
名为 List_ADS_Tach.txt 的文件的第一行包含一些越南语的列名称,攻击者可能是越南籍。数据总共 828 行,也就是被泄露的 Facebook 账户的数量。
image.png-523.1kB
窃取账户的信息
攻击者对受害者的广告账户特别感兴趣,获取了与其广告预算有关的各项数据。
image.png-804.1kB
广告信息
广告账户里有大量余额的都会被攻击者盯上 ,来获取经济利益。
image.png-140kB
账户余额
将这些数据在地图上进行标记 ,可以发现受害者遍布世界各地。
受害者分布
几天后,攻击者发现了这个错误,从 Google Drive 中删除了文件。也更新了钓鱼网站对应的链接,使用 MediaFire 托管了新文件。
image.png-701.1kB
更新钓鱼网站
低成本的威胁企业可能会想要下载那些声称可以增加收入的程序来优化 Facebook 上的广告活动 。但请记住 ,天下没有灵丹妙药,任何听起来好的令人难以置信的事情通常都是骗局 。
欺诈者花费了大量时间,研究与了解如何滥用社交媒体。社交媒体平台上 ,需要持续与欺诈者进行对抗 。
相关文章

2023年全球零信任现状报告发布丨面临集成挑战,如何突破知易行难?
近日,专注网络与安全融合的全球网络安全领导者Fortinet宣布发布《2023年全球零信任现状报告》及其调查发现。该报告揭示了零信任安全当前部署和实施现状,以及 IT 团队在应对后疫情时代的混合办公模2025-12-07
随着科技的飞速发展,人们对于智能助手的需求也日益增长。而以里奥机器人作为一款全新的智能助手产品,凭借其出色的功能和独特的设计,在市场上引起了广泛关注。本文将为大家详细介绍以里奥机器人的特点和优势,并探2025-12-07
作为一款备受关注的相机,尼康750备受赞誉。然而,我们需要深入了解其质量如何,才能更好地评估其性能和可靠性。本文将对尼康750相机的各个方面进行详细评测,以帮助读者了解该相机的真实面貌。文章目录:1.2025-12-07
以鑫谷600走线王(走线快如闪电,打造高效电缆布线解决方案)
随着科技的飞速发展,各行各业对于电缆布线的需求越来越高。而作为一款领先的走线工具,以鑫谷600走线王凭借其卓越的实用性能和创新设计,成为了众多企业和个人的首选。本文将深入探讨以鑫谷600走线王的功能和2025-12-07
我们目睹了攻击和安全漏洞最严重的一年,平均数据泄露成本高达445万美元!如今,一切都依赖计算和互联系统来提供尖端业务服务,以满足客户永无止境的需求。因此,企业需要采用最先进的技术来保持竞争优势,这并不2025-12-07
探讨屏幕色温调节的技巧与原理(以怎样暖屏调冷屏为例,提升视觉舒适度与效果)
在现代社会中,人们对电子设备的使用越来越频繁,尤其是对于电脑、手机等屏幕设备的使用。然而,长时间盯着冷色调过高的屏幕可能会导致眼睛疲劳、视觉不适甚至损害眼睛健康。学会如何调节屏幕色温成为了非常重要的技2025-12-07

最新评论