Google AdWords 網路釣魚圈套
繼四月網路釣魚新手法:請更新 Google AdWords關鍵字廣告付款資訊後,近日又出現類似的犯罪手法,冒牌 Google AdWords 網站這回是以付款失敗,要求更新。由於郵件內文中顯示的連結是 hxxp://adwords.google.com/select/login是合法網址,然而按下連結後,實際存取的網站卻是釣魚網站,若不當心很容易掉入陷阱。
Google AdWords 網路釣魚圈套
趨勢科技 TrendLabs分析師接獲一封詭異的電子郵件要求更新 Google AdWords 的付款資訊:

郵件中表示我的付款並未成功,因此要求我更新我的付款資訊。

從圖中可看出郵件內文中顯示的連結是 hxxp://adwords.google.com/select/login,這是一個合法網址。然而按下連結後,實際存取的網站卻是 hxxp://www.adwords.google.com.fke21.cn/select/Login,這和原始網址毫無關係。
利用 robtex 查詢 google.com.fke21.cn 之後,顯示了以下相關的 IP 位址:
79.117.135.78 -> Dr Staicovici Bucharest, ROMANIA (羅馬尼亞)
85.178.255.59 -> HANSENET Telekommunikation GmbH Hamburg, Germany (德國)
86.105.12.97 -> Dr Staicovici Bucharest, ROMANIA (羅馬尼亞)
86.126.214.164 -> Dr Staicovici Bucharest, ROMANIA (羅馬尼亞)
89.32.130.125 -> MEGANET AS SC Mega Net Distribution SRL Str Valea Calugareasca Nr 4 Bloc 5 Scara 7 Etaj 3 Ap 85 Bucuresti, Romania (羅馬尼亞)
89.33.213.53 -> DIGINET AS SC DIGINET SA STR Calea Nationala Nr 99 Botosani Romania (羅馬尼亞)
89.35.25.32 -> LGNET AS S C LG Network S R L Calea Chisnaului 17, ET 4, Camera 402 Iasi, 700173 Romania (羅馬尼亞)
89.41.46.63 -> WINDMOB AS SC WINDMOB SERV SRL Aleea Zamora Nr 5 Bl 175 Sc C Ap 46 Ploiesti Prahova SAT BATESTI, COM BRAZI, NR 511 PRAHOVA (羅馬尼亞)
89.41.182.152 -> ILINK AS SC COBALT IT SRL Str Emanoil Porumbaru, nr 17A, Camera 2, Sector 1, Bucuresti Romania RO (羅馬尼亞)
99.235.126.120 -> ROGERS CABLE AS Rogers Cable Inc 1 Mount Pleasant Road Toronto, Ontario, Canada M4Y 2Y5 (加拿大)
其中德國的 IP 位址之下登錄了數個類似的網域名稱。以下就是這個冒牌 Google AdWords 網站的畫面擷取圖:

從圖中可看出您必須先使用您的 Google AdWords 帳號登入,但事實上輸入任核電子郵件地址與密碼都能登入,因為這個網站並不會驗證輸入的資訊。此外,使用者還會被要求填寫如信用卡卡號與地址等資訊。

當然,完成之後,它會告訴您帳戶資訊已經更新。
然後這些資訊就會透過 SSL 連線傳送至遠端伺服器。
如果您存取 hxxp://www.adwords.google.com.fke21.cn,它會嘗試載入一些經過加密的惡意 Javascript,不過其中似乎含有一些程式瑕疵。