Бывший сотрудник удалил сайт работодателя из поисковых систем

Бывший сотрудник удалил сайт работодателя из поисковых систем

 Несколько дней назад ФБР арестовало Кристофера Гарднера (Christopher Gardner), британского гражданина, проживающего в Нью-Йорке. Гарднера обвиняют во взломе сайта его бывшего работодателя газетного издания Dan's Papers. 

Как следует из текста жалобы [файл PDF], поданной в ФБР в середине декабря прошлого года, Dan's Papers заявила, что неизвестный получил доступ к FTP серверу сайта издания. Злоумышленник внёс изменения в файл robots.txt таким образом, чтобы удалить сайт из результатов поиска поисковых систем.

Представитель Dan's Papers утверждает, что из-за действий киберпреступника издание понесло существенные потери дохода от рекламы.

ФБР отследило предполагаемого взломщика, оказавшегося клиентом интернет-провайдера Optimum Online. Компания предоставила ФБР информацию об абоненте. Этим абонентом оказался Кристофер Гарднер.

ФБР также получило данные от компаний Google и Verizon. Полученная информация указывает на то, что Гарднер входил в свой Gmail-аккаунт, используя аккаунт в Verizon, а незадолго до этого он входил в тот же самый аккаунт с аккаунта в Optimum Online. ФБР уверяет, что именно с этого аккаунта действовал киберпреступник, вывивший из строя сайт Dan's Papers.

Известно, что Кристофер Гарднер работал в Dan's Papers с середины 2011 года до середины 2012 года, исполняя обязанности веб разработчика и администратора сайта. В Dan's Papers отмечают, что Гарднер знал логин и пароль для входа на FTP сервер компании (их просто не сменили).

Если Кристофера Гарднера признают виновным, ему грозит 10 лет лишения свободы.

23 расширения Chrome подменяли поиск у 758 тысяч пользователей

Пока пользователи устанавливали расширения для карт, новостей, поиска и повышения продуктивности, некоторые из таких аддонов незаметно превращали браузер в инструмент заработка для неизвестных операторов.

Исследователи из MalExt Sentry обнаружили кампанию SearchJack, в рамках которой 23 расширения для Chrome подменяли настройки поиска примерно у 758 тысяч пользователей.

На первый взгляд всё выглядело безобидно. Расширения предлагали спутниковые карты, удобный поиск, новостные ленты и другие полезные функции.

Однако после установки они меняли поисковую систему браузера и перенаправляли запросы через цепочку сторонних серверов, связанных с партнёрскими рекламными программами.

Для этого использовался штатный механизм Chrome — chrome_settings_overrides. Некоторые расширения оказались настолько примитивными, что практически не содержали собственного кода и представляли собой лишь оболочку для изменения поисковых настроек. Такой подход помогал проходить проверки магазина расширений.

По данным исследователей, вся схема была построена вокруг сети партнёрских брокеров, работающих с Yahoo и другими поисковыми платформами. Среди обнаруженных посредников фигурируют System1 (InfoSpace), FlowSurf, Mnet, AdKnowledge и ряд других игроков рекламного рынка.

Особую тревогу вызывает не сама монетизация поиска, а возможность централизованно менять конечный маршрут перенаправления. Сегодня пользователь попадает на рекламную страницу, а завтра тот же механизм может отправлять его на фишинговый сайт, страницу для кражи паролей или загрузку вредоносного приложения.

Некоторые расширения выглядели особенно подозрительно. Например, Nautilus Search обещало в описании не отслеживать поисковые запросы, хотя политика конфиденциальности допускала сбор IP-адресов и истории поиска. А Search Toggler динамически создавал правила перенаправления уже после установки, скрывая свою активность от стандартного анализа.

Исследователи считают, что удаление отдельных расширений не решит проблему полностью. Пока работают партнёрские аккаунты и инфраструктура посредников, на их месте могут быстро появиться новые проекты под другими именами.

Пользователям рекомендуют проверить список установленных расширений, вернуть стандартные настройки поиска и удалить подозрительные дополнения, особенно если они неожиданно меняли поисковую систему браузера.

RSS: Новости на портале Anti-Malware.ru