Привет, гость!

Добро пожаловать на CVVBOARD - крупнейший теневой кардинг форум. У нас Вы сможете найти огромное множество статей по теме кардинга и заработка в интернете. Актуальная информация, новости даркнета, сервисы от проверенных продавцов, эксклюзивные, только рабочие схемы заработка, ежедневные раздачи - все это Вы найдете на нашем форуме! Не пренебрегайте услугами Гарант-Сервиса это убережет Вас от мошенников. Обратите внимание, звание модератора не является гарантом в сделках!

Злоумышленники злоупотребляют Google Ads для распространения малвари

Willwood

Опытный user
Регистрация
13 Фев 2020
Сообщения
673
Реакции
51
Операторы малвари все чаще злоупотребляют рекламой Google Ads для распространения вредоносных программ среди пользователей, которые ищут популярное ПО. Так, столкнуться с вредоносными объявлениями можно при поиске Grammarly, MSI Afterburner, Slack, Dashlane, Malwarebytes, Audacity, μTorrent, OBS, Ring, AnyDesk, Libre Office, Teamviewer, Thunderbird и Brave.
О проблеме в деталях рассказали специалисты компаний Trend Micro и Guardio Labs. По их данным, хакеры все чаще используют тайпсквоттинг, клонируют официальные сайты вышеуказанных программ и производителей, а затем распространяют через них троянизированные версии ПО, которые в итоге загружают пользователи.



Среди малвари, доставляемой таким способом, встречаются версии стилера Raccoon, кастомная версия стилера Vidar, а также загрузчик малвари IcedID. К примеру, совсем недавно мы писали об одной из таких кампаний, в рамках которой злоумышленники распространяли майнеры и инфостилера RedLine с помощью фальшивых сайтов утилиты MSI Afterburner.

1QP8yg4cMk6EUIHtBQ6N3lg.jpg
Фальшивый и настоящий сайт​
Однако до недавнего времени было неясно, как именно пользователи попадают на такие вредоносные сайты. Оказалось, всё дело в злоупотреблениях рекламой в Google.
Эксперты Trend Micro и Guardio Labs рассказывают, что у Google, конечно, есть защитные механизмы на такой случай, однако злоумышленники научились их обходить. Дело в том, что если Google обнаружит, что лендинг, стоящий за рекламным объявлением, является вредоносным, кампания будет немедленно заблокирована, а реклама удалена. Поэтому злоумышленники действуют осторожно: сначала пользователей, кликнувших на рекламу, перенаправляют на нерелевантный, но безопасный сайт, так же подготовленный хакерами. Лишь оттуда жертву уже перенаправят непосредственно на вредоносный ресурс, маскирующийся под официальный сайт какого-то ПО.

sites2.jpg
Работа редиректов​
Что касается полезных нагрузок, обычно они представлены в форматах ZIP или MSI и загружаются из авторитетных служб для обмена файлами и хостинга кода, включая GitHub, Dropbox или CDN Discord. Благодаря этому, антивирусные программы, работающие на компьютере жертвы, вряд ли станут возражать против таких скачиваний.
Эксперты Guardio Labs говорят, что в ходе одной кампании, которую они наблюдали в ноябре текущего года, злоумышленники распространяли среди пользователей троянизированную версию Grammarly, которая содержала стилер Raccoon. При этом малварь шла «в комплекте» с легитимным ПО, то есть пользователь получал ту программу, которую искал, а малварь устанавливалась «в довесок», автоматически.
Guardio Labs, давшая таким атакам название MasquerAds, приписывает большую часть этой вредоносной активности группировке Vermux, отмечая, что хакеры «злоупотребляют большим количеством брендов и продолжают развиваться». По их данным, Vermux в основном атакует пользователей в Канаде и США, используя фальшивые сайты для распространения вредоносных версий AnyDesk и MSI Afterburner, зараженных майнерами криптовалюты и стилером Vidar.

flow.jpg
Схема атаки​
Интересно, что именно эта активность хакеров, о которой теперь в деталях рассказали эксперты, недавно вынудила ФБР опубликовать предупреждение и рекомендацию по использованию блокировщиков рекламы (чтобы не видеть потенциально опасных объявлений в поисковиках вовсе).
 

Overrated

Опытный user
Регистрация
10 Мар 2022
Сообщения
780
Реакции
86
Видел новость о блокировщиках рекламы, думал что бред какой-то, а вот оказывается рил
 

HennisonVsop

Опытный user
Регистрация
12 Мар 2021
Сообщения
711
Реакции
25
Даже указав что один из них подделка я не могу понять какой, похоже лучше с википедии переходить на офф сайт приложений
 

LehaMirnbiy

Опытный user
Регистрация
5 Авг 2021
Сообщения
671
Реакции
14
HennisonVsop написал(а):
Даже указав что один из них подделка я не могу понять какой, похоже лучше с википедии переходить на офф сайт приложений
+ если до этого оригинал не видел то и подделку не распознаешь, слишком качественно выглядят
 
Сверху Снизу