9
Pinning Down Abuse on Google Maps Danny Yuxing Huang § , Doug Grundman , Kurt Thomas , Abhishek Kumar , Elie Bursztein , Kirill Levchenko § , and Alex C. Snoeren § § {dhuang, klevchen, snoeren}@cs.ucsd.edu, {dgrundman, kurtthomas, abhishekr, elieb}@google.com § University of California, San Diego Google Inc ABSTRACT In this paper, we investigate a new form of blackhat search engine optimization that targets local listing services like Google Maps. Miscreants register abusive business listings in an attempt to siphon search traffic away from legitimate businesses and funnel it to de- ceptive service industries—such as unaccredited locksmiths—or to traffic-referral scams, often for the restaurant and hotel indus- try. In order to understand the prevalence and scope of this threat, we obtain access to over a hundred-thousand business listings on Google Maps that were suspended for abuse. We categorize the types of abuse affecting Google Maps; analyze how miscreants cir- cumvented the protections against fraudulent business registration such as postcard mail verification; identify the volume of search queries affected; and ultimately explore how miscreants generated a profit from traffic that necessitates physical proximity to the vic- tim. This physical requirement leads to unique abusive behaviors that are distinct from other online fraud such as pharmaceutical and luxury product scams. Keywords abuse; affiliate fraud; local listings; online map 1. INTRODUCTION Users’ online attention is becoming increasingly localized: A re- cent Google study [1] reports that 4 out of 5 users conduct searches with local intent. A wide variety of local listing services like Apple and Google Maps, Yelp, and Foursquare have emerged to enable users to search for businesses based on physical location. Hence, relevance is no longer sufficient to drive interest; geographical prox- imity is the coin of the emerging localized-search realm. In order to bootstrap the process of businesses bridging the phys- ical and digital divide, existing local search services typically allow business owners to create and curate their own listings, often con- sisting of a company name, address, phone number, and additional metadata. While this crowd sourcing of geospatial information has made millions of legitimate businesses accessible via search, it is c 2017 International World Wide Web Conference Committee (IW3C2), published under Creative Commons CC BY 4.0 License. WWW 2017, April 3–7, 2017, Perth, Australia. ACM 978-1-4503-4913-0/17/04. http://dx.doi.org/10.1145/3038912.3052590 . also ripe for abuse. Early forms of attacks included defacement, such as graffiti posted to Google Maps in Pakistan [13]. How- ever, increasing economic incentives are driving an ecosystem of deceptive business practices that exploit localized search, such as illegal locksmiths that extort victims into paying for inferior ser- vices [9]. In response, local listing services like Google Maps em- ploy increasingly sophisticated verification mechanisms to try and prevent fraudulent listings from appearing on their services. In this work, we explore a form of blackhat search engine opti- mization where miscreants overcome a service’s verification steps to register fraudulent localized listings. These listings attempt to siphon organic search traffic away from legitimate businesses and instead funnel it to profit-generating scams. In collaboration with Google, we examine over a hundred-thousand business listings that appeared on Google Maps between June 1, 2014 and September 30, 2015 and were subsequently suspended for abuse. We use this dataset to categorize the types of abuse affecting Google Maps, an- alyze how miscreants circumvented protections against fraudulent listing registration such as postcard mail verification, identify the volume of search queries that returned abusive listings, and, ulti- mately, explore how miscreants might have generated a profit from traffic that necessitates physical proximity to the victim. This ge- ographic element distinguishes our work from previous studies of webpage-based blackhat SEO and digital storefronts in the phar- maceutical and luxury product marketplaces [8, 14, 15]. Registering listings on Google Maps requires access to a Google account, a physical address, and a contact phone number in or- der to satisfy the various verification challenges employed to stem fraud. Despite these requirements, miscreants registered tens of thousands of abusive listings per month during the time period we study, likely spurred in part by short listing lifetimes (a median of 8.6 days between creation and suspension). Abusive business list- ings that Google was able to detect are concentrated in the United States and India, which combined account for 74% of the addresses of abusive listings. We find at least 40.3% of abusive listings re- late to the on-call service industry, e.g., locksmiths, plumbers, and electricians. These service providers are typically mobile, and they usually visit customers after being contacted on the phone. In con- trast, at least 12.7% of the abusive listings describe on-premise businesses, such as hotels and restaurants, where customers visit the service provider. For fraudulent on-call listings, we find that miscreants primarily acquired access to fresh mailing addresses around the United States by registering post office boxes at UPS stores, in turn re-using the same address to create tens to hundreds of listings. In order to pro- vide a new contact phone number for each listing, miscreants relied on cheap, disposable VoIP numbers provided by Bandwidth.com,

UniCredit Online - ukrsotsbank.com Online UKR.compressed... · Вересень, 2014 . 2 UniCredit Online ² це безкоштовний цілодобовий доступ до

  • Upload
    vanbao

  • View
    221

  • Download
    0

Embed Size (px)

Citation preview

UniCredit Online

Обслуговування необмежене кордонами та часом

Вересень, 2014

2

UniCredit Online — це безкоштовний цілодобовий доступ до Ваших карток та рахунків через мережу інтернет.

З UniCredit Online Ви зможете:

переглядати Ваші рахунки та картки; перевіряти стан ваших депозитів та кредитів; здійснювати платежі та грошові перекази, поповнювати рахунок

мобільного телефону; керувати депозитним рахунком Ощадний+; відкривати нові депозитні рахунки; безкоштовно робити виписку по Вашій картці чи рахунку; управляти Вашими картками – від блокування

до замовлення нової картки; підключати послуги SMS-банкінг та e-mail банкінг.

3

Картки та рахунки

В UniCredit Online Ви

бачите всі свої:

o поточні рахунки та

депозити;

o картки;

o кредити;

та їхній стан і баланс. 4

Платежі та перекази в UniCredit Online

Доступні перекази на власні рахунки та картки, а

також на картки інших банків та довільні реквізити.

5

ПІБ

Переказ на

картку в іншому

банку вдвічі

дешевше, ніж

через сайт без

реєстрації

Швидкий

переказ на

власні рахунки

чи картку в

UniCredit Bank

Платежі на довільні реквізити

6

Сплачуйте

комунальні платежі

не виходячи з дому

Переказати кошти в інший банк всього за 2 кроки

Миттєві платежі

7

Недостатньо коштів

для надання сервісу

Заощаджуйте свій час – робіть

миттєві платежі з UniCredit Online

Графік погашення поточних кредитів

8

Зручно переглядайте

детальну інформацію та

графік погашення кредиту з UniCredit Online

Карткові депозити

Управляйте легко своїм картковим

депозитом Ощадний+ та поповнюйте

депозит Активний за один клік!

9

Лише виберіть картку та

напрямок руху коштів

Відкрийте депозит легко

Тепер для відкриття депозиту необов’язково

звертатися до відділення.

10

З UniCredit Online Ви можете розмістити

депозит не виходячи з дому.

Виписка

Безкоштовно робіть

виписки та слідкуйте

за своїми витратами

та доходами

11

Управління картками

12

Вам доступний широкий

вибір додаткових послуг

для управління картками

13

В будь-якому розділі системи у верхньому куті Ви

завжди знайдете іконку допомоги, яка одразу

відкриє інструкцію роботи конкретно з цим розділом

UniCredit Online

Допомога при роботі з системою

Детальна інструкція

користувача з

підказками допоможе

Вам при виникненні

питань при

користуванні

системою

Для реєстрації достатньо пройти 3 простих кроки:

1. Вставити картку у банкомат та

отримати список одноразових

паролей.

2. На сайті www.unicredit.ua перейти до

UniCredit Online і у вкладці

«ПІДКЛЮЧЕННЯ» пройти реєстрацію.

3. Увійти до системи за допомогою

тимчасового паролю, що надійшов на

вашу електронну адресу.

Вітаємо! Тепер Ви користувач системи

UniCredit Online.

14

Найпоширеніші питання

Питання: де взяти пароль для першого входу в систему після реєстрації? Відповідь: після закінчення реєстрації пароль для першого входу в систему

відправляється на вказану Вами електронну поштову скриньку. Якщо у вас немає можливості отримати доступ до цієї електронної поштової

скриньки зверніться до Контакт-Центру служби підтримки системи для: - видалення Вашої реєстраційного запису, після чого Ви зможете зареєструватися

ще раз (але тільки з новим логіном) або для - коригування Вашого електронного поштового ящику і генерації нового пароля. Питання: чи можливо використовувати систему перебуваючи за кордоном? Відповідь: так. Система не має обмежень щодо доступу із-за кордону. Але при використанні мобільних одноразових паролів слід пам'ятати, що для

отримання SMS-повідомлень, перебуваючи в роумінгу, необхідно активувати

відповідну послугу у Вашого мобільного оператора. Також треба пам'ятати, що

доставка SMS-повідомлень в роумінгу повністю залежить від технічних можливостей

мобільного оператора.

15

Найпоширеніші питання

Питання: чи можливо зареєструватися в системі за допомогою додаткової

картки? Відповідь: так, при наявності банкоматних одноразових паролів реєстрація в

системі можлива. Однак у системі будуть відображатися тільки ті рахунки та карти,

власником основних рахунків яких, є власник додаткової картки, за якою проходила

реєстрація. Більш детально в прикладах : Приклад 1 : Клієнт А до свого карткового рахунку випустив Клієнту Б додаткову карту

і Клієнт Б не має більше власних рахунків і карт у Банку. У такому випадку Клієнт Б зможе зареєструватися в системі UniCredit Online, але

жодної картки чи рахунку він не бачитиме, оскільки картковий рахунок належить

Клієнту А. Приклад 2 : Клієнт А до свого карткового рахунку Клієнту Б випустив додаткову

карту. Додатково Клієнт Б має власні рахунки і карти в Банку. У такому випадку Клієнт Б зможе зареєструватися в системі UniCredit Online, але

йому будуть доступні тільки власні рахунки і картки, але не буде доступна

інформація стосовно додаткової картки, за допомогою якої проходила реєстрація.

16

Найпоширеніші питання

Питання: після реєстрації було отримано лист про реєстрацію, але не було

отримано листа з тимчасовим паролем, що робити? Відповідь: перевірте папку спам повідомлень Вашої поштової скриньки, можливо

лист з паролем помилково було розцінено як спам. Якщо лист виявити не вдалося, зверніться, будь ласка, до Контакт-Центру за тел. 0 800 5000 20 (додаткове меню для швидкого доступу - 151) для генерації нового

паролю. Питання: пароль або логін був забутий, що робити? Відповідь: для відновлення забутого пароля або логіну зверніться, будь ласка, до

Контакт-Центру за тел. 0 800 5000 20 (додаткове меню для швидкого доступу - 151).

Повний перелік частих запитань Ви знайдете в інструкції користувача в розділі

«Поради та часті питання (FAQ)».

17