SecureWorks: новый троян использует честные клики пользователей

Исследователи из SecureWorks обнаружили троянскую Windows-программу, довольно необычным способом помогающую своим владельцам "зарабатывать" на рекламных кликах. В отличие от традиционных кликботов, вредонос FFSearcher не генерирует фальшивых нажатий на рекламу, а использует настоящие клики пользователей. Таким образом, его создателям не страшны традиционные методы борьбы с накруткой рекламных кликов.

Ключевым моментом в мошеннической схеме является гугловская система AdSense for Search, предоставляющая вебмастерам возможность добавлять на свои сайты поисковый виджет Google Custom Search. Поиск при помощи этого инструмента сопровождается традиционной контекстной рекламой, плата за клики по которой отходит владельцам соответствующего ресурса.

Точнее, так происходит, если компьютер пользователя, нажимающего на рекламные блоки, не заражен трояном FFSearcher. Потому что троянская программа ухитряется подменять все кастомизированные гуглопоиски своим — и каждое честное нажатие пользователя на рекламную ссылку увеличивает счёт злоумышленников.

Также специалисты SecureWorks отмечают и другие особенности этой программы, в частности, очень хитрое, скрытное заражение системы: руткитную часть FFSearcher на момент исследования определяли лишь 15 и 41 антивирусных средств, а дроппер узнавали в лицо и вовсе только 4 из 39. Перенаправление на поисковый виджет злоумышленников успешно работает в браузерах Internet explorer и Firefox.

источник 

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Microsoft предупредила об эксплуатации 0-day в Exchange Server

Представители Microsoft уведомили клиентов об активности китайских правительственных хакеров, которые, по словам корпорации, используют в атаках ранее неизвестные уязвимости в Exchange Server. Исследователи полагают, что киберпреступники пытаются добраться до внутренних данных американских организаций.

Группировка, которую Microsoft называет Hafnium, атакует преимущественно юридические компании и оборонное производство. Также интерес китайских хакеров направлен и на учреждения, занимающиеся изучением инфекционных заболеваний.

Представители корпорации из Редмонда отметили, что злоумышленники используют уязвимости в почтовом сервере Exchange, о которых ранее техногиганту ничего не было известно. Если эксплуатация брешей проходила успешно, хакеры получали доступ к контактам и почтовым ящикам сотрудников.

В ходе атак киберпреступники связывали вместе четыре уязвимости, создавая цепочку атаки. В результате группе удавалось скомпрометировать серверы, на которых был запущен Exchange 2013 и более поздние версии продукта для обмена сообщениями и совместной работы.

Hafnium действует из Китая, однако при этом использует серверы, расположенные на территории США. В Microsoft отметили, что Hafnium — она из немногих групп, использующих обнаруженные 0-day бреши.

Корпорация пока не называет точное число успешных атак, лишь отметила, что оно «существенно ограничено». К счастью, патчи для используемых в атаках уязвимостей уже вышли, организациям остаётся только установить их.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru