Новые вредоносные программы распространяются через взломанные сайты как обновление поддельного браузера

Новые вредоносные программы распространяются через взломанные сайты как обновление поддельного браузера

Большинство вредоносных атак полагаются на обманывание пользователей в запуске поврежденного исполняемого файла, а онлайн-преступники придумали много способов сделать это. Существует новая часть вредоносного ПО, делающая раунды онлайн через взломанные веб-сайты, которые используют сложные перенаправления и модифицированный JavaScript для загрузки вредоносной полезной нагрузки на ваш компьютер. Согласно Malwarebytes, возможно, тысячи затронутых сайтов.

Атака, скорее всего, началась в конце прошлого года, и некоторые операторы сайтов начали замечать, что что-то было в феврале. Сайты, использующие системы управления содержимым WordPress, SquareSpace и Joomla, были нацелены на группу за этой так называемой «кампанией FakeUpdates». Нападающие либо модифицируют, либо заменяют файлы JavaScript на сайте, чтобы настроить таргетинг посетителей.

Когда вы посещаете один из этих зараженных сайтов, вы получите поддельное уведомление об обновлении (отсюда и название), которое начнет заражение. Вы можете подумать, как эта атака может появиться на тысячах веб-сайтов в течение нескольких месяцев без обнаружения до недавнего времени. Это умная атака, которая использует легкий контакт с посетителями сайта. Во-первых, он служит только для поддельного уведомления об обновлениях по одному IP-адресу. Уведомление об обновлении (которое является перенаправленным URL) тематически соответствует вашему браузеру. Таким образом, пользователи Firefox получают страницу о запуске старой версии Firefox, и она одинакова для пользователей Chrome. Также есть версия для Flash-обновлений. Моделирование этих страниц выглядит пятно.

Новые вредоносные программы распространяются через взломанные сайты как обновление поддельного браузера

Если вы попали под фальшивое обновление, вы не получите исполняемый файл. Вместо этого из Dropbox подается вредоносный файл JavaScript. URL-адрес Dropbox часто изменяется, чтобы избежать обнаружения и блокировки. Сценарий анализирует систему жертвы и дает гибкость злоумышленника при доставке фактической полезной нагрузки. Если система недостаточно привлекательна, скрипт может отключиться без установки вредоносного ПО.

Конечным результатом заражения кампанией FakeUpdates является то, что ваша система запускает вредоносное ПО Chtonic, которое является вариантом ZeusVM. Это дает злоумышленнику полный контроль над системой, включая передачу файлов и удаленный доступ.

Теперь, когда кошка выходит из сумки, операторы сайтов и системы CMS могут начать очищать FakeUpdates с веб-сайтов. Он не исчезнет на ночь, и он может просто мутировать, чтобы избежать обнаружения и вернуться позже. Лучше всего никогда не доверять всплывающим окнам, которые говорят вам что-то скачивать, даже если они выглядят законными. Загружайте только на своих условиях.

Читать далее

Samsung запускает обновление Galaxy S20 для Android 11 на Verizon
Samsung запускает обновление Galaxy S20 для Android 11 на Verizon

Он не только включает улучшения Googley Android 11, но также содержит многочисленные изменения, характерные для Samsung, как часть обновления One UI 3.0.

Утечка демонстрирует обновленное семейство Samsung Galaxy S21
Утечка демонстрирует обновленное семейство Samsung Galaxy S21

Судя по новым тизерным видео, вы можете рассчитывать на целую кучу камер.

Обновление Cyberpunk 2077 отложено из-за того, что сотрудники CDPR не могут использовать свои ПК
Обновление Cyberpunk 2077 отложено из-за того, что сотрудники CDPR не могут использовать свои ПК

Сообщается, что у CD Projekt Red нет своего VPN-сервиса через две недели после взлома, в результате которого был украден его исходный код. Это плохой знак.

Новое обновление Windows 10 вызывает сбои в работе синего экрана, что никого не удивляет
Новое обновление Windows 10 вызывает сбои в работе синего экрана, что никого не удивляет

Новое обновление безопасности вызывает синие экраны на компьютерах, когда они пытаются использовать определенные марки принтеров. Как будто принтеры и обновления Windows уже недостаточно раздражали, теперь они объединили усилия.