Google: схема pay-per-install представляет серьезную угрозу

Google: схема pay-per-install представляет серьезную угрозу

Google: схема pay-per-install представляет серьезную угрозу

Загрузив однажды бесплатное программное обеспечение, вы, возможно, обнаружили, что вместе с ним параллельно установились различные нежелательные программы, например, перенаправляющие поисковые запросы вашего браузера, или вставляющие рекламу в страницы.

Эта схема называется pay-per-install (PPI) и Google, совместно с International Computer Science Institute, провели год, исследуя этот рынок. Результаты своих исследований они опубликовали в статье на этой неделе.

Исследователи обнаружили, что проблема PPI в три раза больше, чем проблема вредоносных программ - не менее 60 миллионов загрузок каждую неделю. Эксперты говорят, что это представляет "серьезную угрозу безопасности". По их оценкам, были затронуты целых пять процентов всех браузеров.

Почему это представляет собой большую проблему? На это есть две причины. Во-первых, это не является незаконным. Компании, которые хотят, чтобы их программное обеспечение распространилось на миллионы людей, платят, чтобы связать свое ПО с легальным, которое пользователи потом загружают и устанавливают.

Хотя это и находится на грани законных действий, но тот факт, что некоторые крупнейшие компании, в том числе Skype и Opera, используют этот метод, чтобы распространять свое программное обеспечение, является свидетельством того, что это не является преступлением.

Вторая причина, почему схема PPI так широко распространена – деньги. Эксперты отмечают, что наблюдая за одной из крупных PPI-точек, они выяснили, что их доходы в 2014 году составили 460 миллионов долларов. С такими суммами неудивительно, что к этой схеме очень большой интерес.

Также экспертами отмечаются утонченность и технические ноу-хау: различные вариации в программном обеспечении, учитывающие различные операционные системы, авторы PPI хранят до 50 различных предложений и подбирают именно те, которые лучше подойдут для вашей конкретной системы.

Некоторое ПО может выжидать 20 дней, прежде чем активироваться. Из-за этого пользователь может не сразу связать появление назойливой рекламы с недавней установкой бесплатной программы.

Команда нашла в общей сложности 15 PPI партнерских сетей, разбросанных по всему земному шару, обеспечивающих 160 семейств ПО.

Несмотря на многие усилия, призванные предотвращать подобные загрузки, у PPI-сетей есть много способов обойти их. Эксперты обнаружили, что каждые семь часов они меняют домены, чтобы обойти блокировки. Также у них есть технология, позволяющая обойти различные фильтры и сканеры вирусов.

Команда исследователей отметила, что 59% такого программного обеспечения были отмечены антивирусами как «нежелательное ПО», что означает, что к более чем 40% у антивирусов претензий нет.

Что же касается мест, где вы сможете загрузить такое ПО, то в основном оно находится на бесплатных или условно-бесплатных сайтах, сайтах, предлагающих видеоигры, онлайн-видео, взломанное программное обеспечение и тому подобных источниках.

Проше говоря, если вы бесплатно скачиваете что-то, за что должны были заплатить, то, скорее всего, вам придется столкнуться с тем, что вместе с желаемой программой вам подсунут много нежелательных.

«PPI-сети действовали с полной безнаказанностью по отношению к интересам пользователей, опираясь на пользовательское соглашение, чтобы оправдать свои действия» - говорится в докладе экспертов – «Мы надеемся, что путем документирования такого поведения сообщество безопасности расценит нежелательное программное обеспечение как серьезную угрозу».

В связи с этим, Google отметили, что постоянно совершенствуют свои функции «безопасного просмотра» и пытается блокировать подобного рода загрузки.

Claude освободил 700 ГБ, удалив домашнюю папку разработчика

Разработчик Себастьен Гиймо поручил ИИ-агенту Claude написать скрипт для очистки временных файлов. Бот справился слишком эффективно: удалил домашний каталог пользователя вместе с 700 ГБ данных и результатами недельной работы, но предусмотрительно оставил папку /tmp, ради которой всё и затевалось.

Гиймо регулярно запускает ИИ-агентов, которые оставляют после себя множество временных файлов.

Он попросил модель Claude Fable создать отдельную песочницу для каждого агента в /tmp и очищать её после завершения работы, не затрагивая используемые данные.

Первая версия скрипта показалась разработчику слишком сложной. Из-за наличия команд безвозвратного удаления Claude запустил дополнительную проверку безопасности. Система Anthropic сочла задачу рискованной и автоматически понизила модель сначала до Opus 5, а затем до Opus 4.8.


Новая модель написала тест, который сравнивал цели удаления с /tmp и домашним каталогом пользователя. Обе директории были правильно признаны опасными. А затем начался этап очистки тестовых данных, и Claude повторно использовал ту же переменную, в которой находился путь к домашней папке.

Гиймо остановил процесс, но слишком поздно: агент успел удалить 700 ГБ. Большую часть информации разработчик восстановил из Git, конфигурации Nix, журналов сессий и других источников. Однако недельная работа всё же пострадала.

Разработчик предполагает, что автоматический переход на менее сильную модель мог повысить риск ошибки. Более производительная Fable 5, возможно, заметила бы конфликт переменных.

RSS: Новости на портале Anti-Malware.ru