Вече сме 2023, но хакерите все още използват успешно стара техника в търсачката на Google, за да подмамват жертви. Става дума за добрия стар метод, познат като SEO-poisoning, при който създадени от киберпрестъпници сайтове успешно намират място сред първите резултати в търсачката.

Става дума за кампания от края на миналата година, засечена от Guardio Labs и Trend Micro. Тя разпространявала фалшиви копия на софтуерни продукти, като Grammarly, MSI Afterburner, Slack, Dashlane, Malwarebytes, Audacity, μTorrent, AnyDesk, LibreOffice, Teamviewer, Thunderbird, Brave и др., доставяйки вместо желаната програма шпионски програми, троянски коне и др. вид зловреден софтуер.

Google Ads се явява стандартна рекламна платформа на Google, при която доставчици на услуги и продукти плащат, за да може търсачката да извежда тяхната реклама в специални карета над връзките с резултати – вероятно е да не виждате предложенията на Google Ads, ако използвате блокатор на реклама. SEO-poisoning стратегиите на мошениците съвсем не са нещо ново и непознато. Но с годините Google започнаха да засичат по-успешно тези кампании, макар и случаят тук да не е точно такъв. Престъпниците са успели да избегнат проверките на търсачката, използвайки умел трик. Те създали напълно легитимни страници без зловреден код на тях. Именно реклами за тези сайтове се предлагали от Google Ads. Когато обаче жертвата последва връзката, сървърът зад сайта пренасочва посетителя към друга страница, a зловредния файл за сваляне (обикновено в ZIP архив) се помещава на добре известни хранилиша – GitHub, DropBox, Discord – което приспива бдителността на посетителя. Хакерите били изготвили така стратегиите си, че посетителите на въпросните страници, които не са пренасочени от Google Ads рекламата (т.е. с включен параметър gclid), виждали сайта, като безопасен. Става дума не само за случайни посетители, но и за специализираните ботове и автоматизираните проверки на самите Google. За да направят нещата още по-сложни за жертвите си, участниците в MasquerAds кампаниите, каквото име са дали специалистите на хакерите, изпълнимите файлове в действителност съдържат истинско копие на програмата, която е търсена. Но заедно с нея, в инсталатора е включена и неприятна изненада. Освен това, престъпниците защитават самите файлове по такъв начин, че да е трудно засичането му от повечето системи за защита. Такъв е случая с троянизирано копие на Grammarly, който Guardio разглеждат конкретно в доклада си. Проверка във Virus Total на изпълнимия файл посочва много ниски нива на първоначално засичане от водещите антивирусни програми. И не на последно място, авторите на кампанията променяли всеки ден типа зловредна програма, която се предлага и източникът, от който тя бива сваляна.

Престъпници използват Google Ads, за да доставят зловреден код

Guardio обръщат също внимание на престъпна група с името Vermux, която има конкретен интерес – предлагането на софтуер, свързан с графичните процесори. Цел на кампанията са им геймъри, графични дизайнери, криптоентусиасти и др. Специално внимание те отделят на предлагането на зловреден код, прикрит, като легитимни копия на MSI Afterburner. Заедно с това те провеждат отделни кампании към търсещи да инсталират мениджъра за пароли Dashlane, програмата за отдалечено обслужване Anydesk, Blender, TradingView и др.

„Концепцията зад MasquerAD е проста, но върши именно това, което организаторите ѝ искат – да се възползват от доверието, което ние понякога на сляпо даваме на Google и рекламираните от тях резултати при търсенията. Добавяйки към това и компрометирането на известни услуги за споделяне на файлове, както и експлоатирането на добре известни софтуерни марки, помагат за това да бъдат подлъгани даже най-високо ценените решения за защита на пазара. Неизбежно е в случая да бъде активирано едно ниво на защита, което да преценява безпристрастно и обективно ситуацията – дори и за най-простите и чести неща, като търсенето в Google. Не се подлъгвайте от домейни с погрешно изписани имена и винаги проверявайте два пъти откъде сваляте вашите файлове“, пишат Guardio.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!