Уязвимость Google: Киберпреступники внедряют malware через рекламу

Источник: www.malwarebytes.com
В последние дни стало известно о новой киберугрозе, в рамках которой злоумышленники используют рекламу Google для распространения вредоносного программного обеспечения. Кампания направлена на введение пользователей в заблуждение и заставление их загружать фальшивую версию браузера Google Chrome.
Ход атаки
Злоумышленники используют страницу-посредник, размещенную на сайтах Google, что создает иллюзию законности. Когда пользователи пытаются найти и загрузить Google Chrome, они могут наткнуться на рекламное объявление, которое перенаправляет их на вредоносный сайт. На этом сайте им предлагают загрузить исполняемый файл, вы выдаваемый за законный установщик Chrome.
Технические детали
При запуске файла, помеченного как GoogleChrome.exe, устанавливается соединение с hxxps://launchapps.site/getCode.php, что позволяет злоумышленникам получать дальнейшие инструкции. Важные этапы атаки включают:
- Запуск программы с правами администратора для выполнения действий с повышенными правами.
- Использование команды PowerShell для создания исключения в каталоге
%appdata%Roaming, что предотвращает обнаружение вредоносного ПО защитником Windows. - Помещение файла
decrypted.exeв каталог%AppData%RoamingBackupWin, который распаковывает вредоносную программуwaterfox.exe.
Маскировка и дальнейшая эксплуатация
Запущенная вредоносная программа маскируется под легитимный браузер Waterfox, что добавляет еще один уровень обмана. Кроме того, происходит внедрение кода в процесс MSBuild.exe, что устанавливает связь с сервером управления атакующими по IP-адресу 45.141.84.208.
Выявленные уязвимости
Извлеченная вредоносная программа, известная как SecTopRAT, является троянцем удаленного доступа с возможностями утечки конфиденциальной информации. Интересно, что фальшивый установщик завершает загрузку и установку подлинного браузера Google Chrome, что затрудняет выявление компрометирующего ПО.
Меры безопасности
Несмотря на то, что инструменты безопасности, такие как Malwarebytes Browser Guard и Premium Security Antivirus, были эффективны в блокировании вредоносной рекламы и обнаружении вредоносной полезной нагрузки, данный инцидент подчеркивает постоянные угрозы, исходящие от злоумышленников, которые манипулируют доверительными платформами.
Кибербезопасность является актуальной темой, и такие инциденты требуют повышенного внимания как с точки зрения пользователей, так и со стороны разработчиков программного обеспечения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



