編按:本文綜合整理自 Ars Technica(Dan Goodin 原文報導)、Netskope Threat Labs 一手研究報告、Help Net Security、Cybersecurity News、Mallory.ai 事件分析,並加入 Siami 編輯部觀點與分析。資安公司 Netskope 最新研究揭露,一波透過 Google 廣告投放的「技術支援詐騙」(tech support scam)正在全球大規模擴散。這種新型攻擊會在使用者點擊廣告後,把整個瀏覽器鎖死、關閉網址列、停用 ESC 鍵,再用逼真的「您的電腦已被感染」全螢幕警告逼迫受害者撥打假客服電話。從 8 月 31 日到 9 月 14 日短短兩週內,Netskope 觀察到至少 619 家企業用戶點擊了這批惡意廣告,雖然這些客戶都被 Netskope 的資安平台擋下,但真實的受害者數字被認為遠高於此——因為大多數企業根本沒有部署能看見這類攻擊的工具。
攻擊手法:把廣告變成全螢幕「拘禁室」這次攻擊最狡猾的地方,是它完全不像傳統的釣魚頁面。Netskope 在官方部落格中分析,這批廣告套件(ad kit)會在使用者點擊後立刻執行以下行為:
- 隱藏網址列:讓使用者看不到自己其實已經被導到陌生網域。
- 全螢幕覆蓋警告:用滿版的紅色「您的 Mac/Windows 已感染 5 個病毒」訊息佔據整個畫面。
- 關閉退出鍵:ESC 鍵被攔截、Ctrl+W 無效、嘗試關閉分頁只會讓警告重新整理。
- 延遲瀏覽器效能:刻意製造「電腦快壞掉」的感覺。
- 只在滑鼠移動後觸發:避免在資安沙箱中自動執行。
- 記憶體內加密執行:躲避端點防毒的靜態掃描。
- 動態偵測作業系統:Windows 與 macOS 看到的警告畫面不同,針對性更強。
Netskope 研究人員寫道:「對受害者來說,這個手法把一次普通的廣告點擊,變成一個『瀏覽器被鎖死、跳出假安全警告』的場景。Locker 填滿螢幕、藏起游標、吞掉常用退出鍵、讓瀏覽器卡頓——所有這一切都是為了製造『機器壞了』的錯覺,逼迫使用者撥打螢幕上的號碼。」
規模驚人:250 個廣告 ID、284 個合法網站淪為跳板這波攻擊的曝光管道遠比想像中更廣。Netskope 追蹤到的數據顯示:
- 至少 250 個 Google Ads 廣告活動編號(campaign IDs)參與投放
- 廣告出現在至少 284 個合法出版者網站上
- 受影響的網站類型包括地圖、氣象、房地產、文件代管、體育網站
- 受害者分布:62% 在美國,日本與澳洲分居二、三名最諷刺的是,這些廣告出現在合法網站上,並不是因為那些網站被駭,而是 Google 的廣告聯播網把這些惡意投放「分發」到了所有合作站點。換句話說,使用者根本不需要去任何可疑網站,只要在主流網站上看廣告,就可能中招。
Google 在聲明中表示:「我們對詐騙零容忍。我們正在主動調查這份報告中提到的廣告活動,並會對違規帳號採取行動。」但 Google 並未說明為何自家的掃描器會漏掉這批廣告,也沒有明確表示是否已完全下架。
「我叔叔的 Mac 凍結了,現在怎麼辦?」
Ars Technica 資深安全編輯 Dan Goodin 在文章裡用了一個非常接地氣的標題:「你叔叔的 Mac 凍結了,現在怎麼辦?」這句話點出了這類詐騙真正的目標族群——不是工程師,而是 3C 弱勢族群。
Goodin 寫道:「很多讀者可能會嘲笑那些上當的人,但這些批評沒有考慮到一個事實:絕大多數網路使用者根本不知道電腦與網路是怎麼運作的。對他們來說,看到滿版紅色警告 + 跑不掉的音效 + 鎖死的瀏覽器,反應當然是『打電話求助』。」更值得社會大眾警覺的是,Netskope 的研究指出,這類詐騙設計上就是針對不熟悉電腦的長輩與一般使用者。它刻意模仿真實防毒軟體的警告風格、避開資安研究人員會測試的「明顯假訊息」陷阱,轉而攻擊那些永遠不會去看瀏覽器網址列的人。
怎麼脫困?三秒按 ESC 其實有效幸好,這次攻擊雖然視覺效果驚人,但實質破壞力其實有限——瀏覽器並沒有真的被鎖死,只是被 UI 騙了。Netskope 與 Ars Technica 都整理了脫困方法:
| 系統 | 脫困方式 |
|---|---|
| Windows / macOS(通用) | 按住 ESC 鍵 3 到 5 秒,瀏覽器會退出全螢幕並解除鍵盤鎖定 |
| Windows 替代方案 | 同時按下 Ctrl + Shift + Esc 開啟工作管理員,從那裡強制關閉瀏覽器 |
| macOS 替代方案 | 同時按下 Cmd + Option + Esc 強制結束應用程式 |
| 重開瀏覽器後 | 不要還原上次的分頁(避免又被導回詐騙頁) |
Netskope 強調:真正合法的公司,絕對不會在警告畫面上要求你「打電話給我們」。任何跳出來要你撥號的「技術支援」訊息,100% 都是詐騙。
為什麼這件事重要這次事件不只是「又一則詐騙新聞」,它凸顯了三個結構性問題:
- Google 廣告審核機制的邊界:Google 過去幾年反覆強調自家擋下 99% 違規廣告的成績,但這次超過 250 個 campaign ID 同時投放、橫跨 284 個合法網站、影響 619 家企業,已經不是「漏網之魚」可以解釋的規模。Help Net Security 9 月初的獨立研究也指出,Google 廣告透明化檔案庫中,被通報後仍然持續上架的恐嚇廣告不在少數。
- 「點了就中」的廣告模式風險:使用者已經被教育「不要亂點來路不明的連結」,但這次連主流網站的合法廣告位都可能成為攻擊入口。這等於把整個「不要亂點」的安全建議打掉重練。
- 長輩 3C 弱勢的結構性困境:這類詐騙的目標族群,正是最少有能力判斷廣告真偽的人。技術解法(按 ESC 3 秒)對一個 70 歲的長輩來說毫無意義——他連「ESC 是哪一顆」都不知道。這是社會問題,不是技術問題。對企業 IT 部門來說,這次事件也提醒了一件事:端點防毒擋不住的東西越來越多。Netskope 是用雲端 SWG(Secure Web Gateway)在流量層擋下廣告請求的,企業如果還在用「傳統地端防毒 + DNS 過濾」這種舊架構,幾乎不可能擋住這類 UI 鎖屏攻擊。
數據解讀與質疑幾個值得追蹤的數字與疑問:
- 619 家企業 / 457 個詐騙主機:Netskope 強調這只是他們能看到的冰山一角。全球企業用戶上百萬,能見度落差極大,真實受害者數字恐怕以十萬計。
- 62% 美國、其次日本澳洲:這個分布未必代表美國人特別容易被騙,更可能是因為美國企業最願意付費部署 Netskope 這類資安平台,所以被偵測到的比例自然偏高。
- Google 的「99% 違規廣告擋下」說法:這 99% 是「在上架前擋下」的比率,但這次攻擊明顯是「上架後才被發現」。換句話說,Google 內部的預篩選機制對這類加密記憶體執行、動態觸發的廣告套件幾乎失效。
- 284 個合法網站淪為跳板:這些網站沒有任何過錯,問題在 Google 廣告聯播網的「分發模型」本身。當惡意廣告能進入聯播網,所有合作網站都會被拖下水,網站端沒有任何技術手段能 100% 阻擋。
- 62% 美國分布背後的真實訊號:Netskope 報告沒說的是,這類詐騙的「客服中心」電話多半設在印度與菲律賓。對受害者來說,能「接通客服」反而強化了「這是真的」的可信度。