Вредоносная реклама: новая угроза для пользователей

Источник: fieldeffect.com
Недавний инцидент с безопасностью высветил наметившуюся тенденцию использования киберпреступниками вредоносной рекламы для распространения скрытых инструментов администрирования. Пользователь, пытавшийся загрузить RVTools, легальную утилиту VMware, столкнулся с скомпрометированной версией, содержащей ThunderShell, средство удаленного доступа на базе PowerShell (RAT).
Методы распространения вредоносного ПО
Исследователи называют этот вариант бэкдором SmokedHam, когда он используется в качестве оружия. Вредоносная реклама появлялась в верхней части результатов поиска Google, перенаправляя пользователей на, казалось бы, легальный сайт (https://www.rv-tool.net), имитирующий функциональность оригинального программного обеспечения. Однако, в конечном итоге, сайт приводил к URL-адресу Dropbox, содержащему троянский исполняемый файл RVTools.
Последствия установки вредоносного ПО
После загрузки и запуска скомпрометированного файла устанавливается законная копия RVTools вместе с переименованной версией pythonw.exe, которая запускает один из двух вредоносных скриптов на Python:
- app-get-process.py
- web-get-process.py
Эти скрипты маскируют и выполняют сценарий PowerShell, который расшифровывает и запускает агент C# на базе ThunderShell, облегчая операции управления (C2) и позволяя хакеру выполнять произвольные команды в скомпрометированной системе. Агент ThunderShell отправляет имя пользователя устройства на сервер C2 и ожидает дальнейших инструкций, что позволяет злоумышленнику скрытно управлять зараженной системой.
Риски и стратегия киберпреступников
Риск усиливается тем, что многие поставщики систем безопасности не классифицируют домены, связанные с вредоносной рекламой, как подозрительные. Это видно из результатов тотальной проверки на вирусы, что облегчает загрузчикам обход средств контроля безопасности. Были выявлены многочисленные варианты этой вредоносной рекламы, указывающие на стратегию хакеров, направленную на обман мер безопасности и сохранение доступа к различным рекламным аккаунтам, связанным с проверенными рекламодателями из Соединенного Королевства.
Итоги и рекомендации
Вредоносная реклама продолжает развиваться, представляя собой значительный вектор угроз. Злоумышленники активнее используют спонсорскую рекламу на таких платформах, как Google, для продвижения вредоносных программ. Например, другой недавний инцидент был связан с продвижением вредоносного ПО IcedID под видом рекламы программного обеспечения Webex. Это подчеркивает необходимость в более тщательном отборе рекламы поставщиками.
Пользователям рекомендуется проявлять осторожность и загружать необходимое программное обеспечение только из надежных источников, включенных в список разрешенных, так как риски, связанные с вредоносной рекламой, сохраняются.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



