Атака на Web сайты с перенаправлением через поисковые системы

Атака на Web сайты с перенаправлением через поисковые системы

Неизвестные злоумышленники, воспользовавшись уязвимостью большого количества сайтов, включая сайт Microsoft.com, устанавливали пользователям вредоносное ПО.

Всего около недели тому в США было закрыто две компании, занимающиеся продажей поддельных антивирусных решений. Ровно столько времени понадобилось «новому игроку», чтобы завоевать рынок продаж поддельного антивирусного ПО. Злоумышленники использовали приемы SEO для размещения ссылок на загрузку поддельных антивирусных решений в поисковых системах. Для того, чтобы обмануть пользователей, в качестве «прокси» страниц использовались легитимные сайты, содержащие функционал перенаправлений. Злоумышленникам удалось разместить в поисковиках более миллиона ссылок на десятки тысяч поисковых фраз на сайты популярных online изданий, университетов и сайты microsoft.com и irs.gov.

Например, по запросу «Microsoft Office 2002 download» поисковик Google разместил на первое место ссылку на механизм перенаправления на сайте Microsoft. Пользователи, которые выбрали первую ссылку из результатов поиска, были перенаправлены на злонамеренный сайт, где злоумышленники пытались заставить пользователей скачать и установить поддельный антивирус.

Поддельное антивирусное ПО устанавливает на систему килогер для кражи учетных данных и сообщает о необходимости приобретения программного обеспечения System Security при посещении любого Web сайта.

В данный момент уязвимость на сайте microsoft.com устранена, но существует очень большое количество сайтов, которые смогут использовать злоумышленники для подобных атак.

Подпишитесь на новости

Gemini на подхвате у трояна: RATHat осваивает чужие Android-смартфоны

Банковский троян RATHat использует Google Gemini как помощника для заражения смартфонов. По данным исследователей из Cleafy, нейросеть помогает вредоносу ориентироваться в незнакомых интерфейсах Android, а его операторам — выбирать жертв побогаче.

Как сообщают специалисты, всё начинается с маскировки под легитимное приложение и уговоров включить специальные возможности — Accessibility.

Получив доступ, троян самостоятельно активирует беспроводную отладку и подключается к устройству через ADB. Дальше оператор может развернуть отдельный сервис на Go с правами системного пользователя.

И вот неприятный фокус: удалить приложение недостаточно. Сервис работает отдельно и способен оставаться активным до перезагрузки, а также возвращать удалённый APK.


Gemini помогает RATHat обходить различия между версиями Android, языками и оболочками производителей. Когда обычный сценарий нажатий буксует, троян отправляет модели структуру интерфейса и просит подсказать, где нужная кнопка. Меньше ручной настройки — больше возможностей автоматизировать заражение.


На стороне злоумышленников ИИ разбирает перехваченные СМС, оценивает банковские остатки и помогает сортировать устройства по привлекательности.


С апреля Cleafy выявила почти 100 развёртываний управляющей инфраструктуры. Исследователи предполагают модель «вредонос как услуга».

RSS: Новости на портале Anti-Malware.ru