Облачный набор для мошеннических схем распространяется через рекламу Google
Netskope Threat Labs отслеживала облачный набор инструментов для мошеннических схем, который распространялся преимущественно через платную рекламу Google. Жертв перенаправляли через рекламную инфраструктуру Google на страницы, поначалу похожие на обычные интернет-магазины. Кампания охватила более 250 идентификаторов рекламных кампаний и как минимум 284 легитимных сайта издателей. С 31 августа по 14 сентября 2026 года затронутый трафик поступал как минимум из 619 организаций. Большинство выявленных жертв находились в США, Японии и Австралии.
Как набор инструментов загружает полезную нагрузку
Комплект использует несколько техник противодействия анализу. JavaScript-код ожидает движения мыши, прежде чем продолжить выполнение. Это мешает автоматизированным сканерам и веб-обходчикам запустить вредоносный сценарий. После обнаружения движения скрипт выполняет два этапа расшифровки с помощью AES и заранее заданных ключей. На первом этапе он раскрывает адрес узла управления, на втором расшифровывает полезную нагрузку, подготовленную для операционной системы жертвы и полученную с этого адреса.
Полезная нагрузка собирается и отображается только в памяти браузера. Поддельный блокировщик не появляется как файл, доступный для анализа, и не передаётся по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид обычного интернет-магазина.
Поддельные предупреждения и блокировка браузера
Расшифрованное содержимое показывает поддельное предупреждение о безопасности, адаптированное для платформы жертвы. Пользователи Windows видят имитацию уведомления Microsoft Defender об обнаружении заражения, а пользователи macOS получают предупреждение в стиле Apple. В обоих случаях на экране появляется номер телефона, а сообщение побуждает позвонить в мошенническую службу поддержки. Её сотрудники могут пытаться получить оплату, удалённый доступ к устройству либо личную и финансовую информацию.
Браузерный блокировщик вызывает requestFullscreen(), чтобы скрыть элементы управления браузером, прячет курсор и использует API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний для выхода. Он также воспроизводит сигналы тревоги, запускает циклы обработки, замедляющие браузер, показывает ложный экран блокировки и открывает диалоговые окна подтверждения при попытке закрыть вкладку. Эти действия не блокируют операционную систему, но создают впечатление, что компьютер скомпрометирован.
Странице не следует доверять и открывать её. Если обычные способы выхода не срабатывают, браузер можно принудительно закрыть средствами управления операционной системы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



