Ваши любимые сайты могут тайно перенаправлять вас на вредоносное ПО: рекламные компании принимают участие в этом.

Вредоносное ПО, связанное с Россией, скрывается за настоящей рекламой и push-уведомлениями

Краткое содержание:

  • Push-уведомления теперь используются как системы доставки вредоносного ПО, и пользователи неосознанно подписываются на них.
  • Поддельные запросы CAPTCHA теперь являются воротами для постоянных взломов браузера и фишинговых атак.
  • Сайты WordPress незаметно перехватывают доступ пользователей с помощью невидимых команд DNS и распространенных полезных нагрузок JavaScript.

Недавние расследования выявили тревожный альянс между хакерами WordPress и коммерческими рекламными компаниями, создающими обширную инфраструктуру для распространения вредоносного ПО в глобальном масштабе. Эти атаки специально нацелены на сайты, использующие систему управления контентом WordPress, что делает их уязвимыми для взлома.

Поиск показал, что Infoblox Угрозы Разведка В основе этой операции лежит VexTrio, система распределения трафика (TDS), отвечающая за перенаправление веб-пользователей через слои поддельной рекламы, обманных перенаправлений и мошеннических push-уведомлений. Эта система позволяет хакерам охватить миллионы пользователей.

Хакеры WordPress

В отчете утверждается, что несколько коммерческих компаний, включая Los Pollos, Partners House и RichAds, вовлечены в эту сеть, выступая в качестве посредников и посредников. Эти компании используют сложные рекламные методы для маскировки вредоносного ПО.

Отношения Los Pollos и неудавшееся закрытие

Первоначально Infoblox связал сеть Los Pollos с VexTrio, когда первая была замешана в российских кампаниях по дезинформации.

В ответ Los Pollos заявили, что прекратят использовать модель «монетизации через платежные ссылки».

Однако скрытая вредоносная активность сохранилась, поскольку злоумышленники перешли на новую систему TDS, известную как Help, которая в конечном итоге была связана с VexTrio. Этот сдвиг подчеркивает устойчивость злоумышленников и их способность адаптироваться к попыткам нарушить их работу.

Уязвимости WordPress служили точкой входа для множества вредоносных кампаний, в ходе которых злоумышленники скомпрометировали тысячи веб-сайтов и внедрили вредоносные скрипты перенаправления. Эти скрипты использовали записи DNS TXT как механизм управления и контроля для определения того, куда направляются посетители веб-сайтов. Эта тактика позволяла злоумышленникам скрытно контролировать и направлять трафик.

Анализ более 4.5 миллионов ответов DNS с августа по декабрь 2024 года показал, что, хотя различные штаммы вредоносного ПО выглядели отдельными, они имели общую инфраструктуру, хостинг и модели поведения, которые все приводили к VexTrio или его прокси, включая Help TDS и Disposable TDS. Это сходство инфраструктуры предполагает централизованную координацию или общий набор инструментов для различных кампаний.

JavaScript на этих платформах демонстрировал одинаковую функциональность, нарушая управление браузером, принудительно перенаправляя и заманивая пользователей поддельными конкурсами. Эти методы были направлены на то, чтобы обманом заставить пользователей раскрыть личную информацию или загрузить вредоносное ПО.

Интересно, что эти системы TDS встроены в рекламные технологические платформы, которые представляют себя как легитимные партнерские сети. Такое внедрение затрудняет обнаружение вредоносной активности и отделение ее от легитимного рекламного трафика.

Исследователи отметили, что «эти компании поддерживали эксклюзивные отношения с «аффилированными лицами издателя», а в данном контексте и с злоумышленниками, и знали их личности». Это говорит о потенциальном соучастии или халатности со стороны компаний, занимающихся рекламными технологиями.

Push-уведомления стали особенно мощной угрозой. Пользователей обманывают, заставляя активировать уведомления браузера с помощью поддельных подсказок CAPTCHA. Этот прием эксплуатирует доверие пользователей к общим механизмам безопасности.

Затем хакеры отправляют фишинговые ссылки или вредоносное ПО после регистрации пользователя, обходя настройки брандмауэра и даже Лучшее антивирусное программное обеспечениеЭтот обходной путь затрудняет защиту пользователей от атак.

Некоторые кампании направляют эти сообщения через доверенные сервисы, такие как Google Firebase, что затрудняет обнаружение. Использование легитимных сервисов скрывает вредоносный характер сообщений и затрудняет их обнаружение системами безопасности.

Пересечение между рекламными технологическими платформами, включая BroPush, RichAds и Partners House, усложняет атрибуцию. Это перекрытие затрудняет выявление и привлечение к ответственности лиц, ответственных за атаки.

Неправильно настроенные системы DNS и повторно используемые скрипты указывают на общий фон и, возможно, даже общую среду разработки. Это говорит о том, что злоумышленники используют общий набор инструментов и методов.

Чтобы бороться с этим риском, пользователям следует избегать появления подозрительных оповещений браузера и использовать инструменты, предоставляющие доступ к сети без доверия (ЗТНА), и будьте осторожны при использовании подсказок CAPTCHA. Эти меры могут помочь пользователям защитить себя от атак.

Обновляя WordPress и отслеживая аномалии DNS, администраторы веб-сайтов могут снизить вероятность взлома. Регулярное обслуживание и проактивные меры безопасности имеют важное значение для защиты веб-сайтов от атак.

Однако компании, занимающиеся рекламными технологиями, могут иметь рычаги и ключи для прекращения этих операций, если они решат действовать. Компании, занимающиеся рекламными технологиями, обязаны помогать предотвращать вредоносную деятельность на своих платформах.

 

Перейти к верхней кнопке