Блог им. DimaPushkin
Представьте, что вам нужен сайт вашего банка. Вы гуглите название, кликаете первую ссылку и вводите пароль. Это же первая строчка в Google, значит самый надёжный результат, верно?
Именно на этой логике на днях погорел пользователь криптокошельков Trezor. Он искал «Trezor Wallet» — это производитель аппаратных устройств для хранения криптовалюты, что-то вроде физической флешки для биткоинов. И самой первой в выдаче оказалась вовсе не ссылка на настоящий сайт компании, а платная реклама. Причём размещена она была не на каком-то подозрительном домене, а прямо на Google Sites — собственном сервисе Гугла для создания сайтов, поэтому выглядела вполне заслуживающей доверия и спокойно проходила все автоматические проверки

Что произошло дальше
Сайт оказался точной копией настоящего. И попросил ввести seed-фразу — набор из 24 слов, который даёт полный доступ к криптокошельку. Это как мастер-пароль сразу от всех ваших денег, только его, в отличие от обычного пароля, нельзя поменять задним числом. Человек ввёл фразу, будучи уверенным, что находится на официальном сайте, и буквально через минуту его кошелёк опустел
По итогу с адреса, куда утекли деньги, ушло около 24 биткоинов — это порядка полутора миллионов долларов. И, судя по всему, туда стекались средства не одной жертвы, а сразу нескольких — для разового случая схема выглядит слишком отлаженной

Как устроена схема
Сначала мошенники покупают рекламный аккаунт в Гугле или взламывают чужой уже существующий. Затем закупают показы по нужному запросу — в данном случае «Trezor Wallet». Сайт-подделку размещают на доверенном домене Google Sites, чтобы автоматические проверки его пропускали. Дальше идёт фильтрация. Ботов и проверяющих специалистов отделяют от реальных людей, и подделку показывают только настоящим потенциальным жертвам. А в конце — просто собирают seed-фразы и выводят деньги
Что говорит сама Trezor
Компания подтвердила, что в последнее время таких фишинговых объявлений в платной, рекламной выдаче Google стало заметно больше. Информацию они передали по внутренним каналам, но на момент проверки объявление всё ещё оставалось доступным в поиске
Похожая история с рекламой в Гугле уже случалась. Женщина из Флориды когда-то потеряла 4,6 миллиона долларов через мошенническое крипто-приложение в Google Play, а компания не удаляла его целых три месяца, даже после официальной жалобы
Вместо выводов
Даже если у вас нет крипты, правило универсальное. Верхняя строчка в поиске — это реклама, а не гарантия надёжности, за это место просто заплатили. И если где-то просят ввести seed-фразу, пароль или любые другие секретные данные не на официальном устройстве или в официальном приложении, а на каком-то сайте — это почти всегда повод остановиться и вручную перепроверить адрес. Лучше перепроверяйте название сайта до запятой
Google Sites — это же буквально сервис для создания сайтов кем угодно… Сайты с этого домена могут вызывать доверие только у людей, абсолютно не смыслящих в том как устроен интернет. Должно быть наоборот: видишь Google Sites — остерегайся!