Киберпреступники подменили рекламу сервиса ЦИАН в Google

Киберпреступники подменили рекламу сервиса ЦИАН в Google

Киберпреступники подменили рекламу сервиса ЦИАН в Google

Сообщается, что размещенная в Google реклама сервиса по продаже и покупке недвижимости ЦИАН направляет пользователей на сайт мошенников. Эту рекламу можно наблюдать при вводе в поисковике запроса «ЦИАН», она располагается первым блоком на странице. Обычно этот блок выкупают компании, чтобы там находилась реклама их товаров, сайтов или услуг.

При клике на ссылку рекламы ЦИАН пользователи переадресовываются на страницу, заполненную поддельными новостями. Странным является тот факт, что рекламном блоке размещен подлинный адрес сайта ЦИАН.

Как передает life.ru, удалось связаться с представителями сервиса. Они подтвердили наличие проблемы и отметили, что это дело рук мошенников, использующих логотип ЦИАН.

Поддельный CCleaner превращает Chrome в шпиона GhostDesk

Злоумышленники распространяют поддельный установщик популярной утилиты CCleaner, который заражает Windows и внедряет в Chrome шпионское расширение GhostDesk. Вместо очистки компьютера пользователь получает кейлоггер, похититель данных и любителя чужих криптокошельков — сервис действительно комплексный, просто немного не тот.

Кампания начинается на сайте ccleanerwind[.]top, который копирует официальный портал CCleaner.

Кнопки загрузки обычной и Pro-версии ведут к одному файлу CCleaner.exe. Название и значок выглядят убедительно, но внутреннее имя svc_it7p и исходное название rt_mxk.exe выдают подделку.

После запуска троянизированный установщик размещает легитимный компонент Windows Script Host cscript.exe и использует его для выполнения цепочки сценариев. Они собирают GUID компьютера, имя устройства и список языков — вероятно, чтобы составить профиль жертвы и отсеять исследовательские среды.

 

Затем зловред записывает runtimebroker.dll в каталог %AppData%\Microsoft\DriverStore\ и модифицирует манифест расширения Chrome. В него добавляются сервис-воркер background.js и скрипт content.js, после чего браузер превращается в штатный центр слежки.

GhostDesk перехватывает ввод в формах, отслеживает POST-запросы, крадёт учётные данные, токены и финансовую информацию. Он также читает файлы cookie, делает снимки активных вкладок и выполняет произвольный JavaScript. При копировании адресов криптокошельков шпион способен заменить их реквизитами атакующих.

Malwarebytes рекомендует блокировать вредоносный домен и управляющую инфраструктуру, проверить манифесты расширений и сбросить браузерные сессии потенциальных жертв. Программы стоит загружать только с официальных сайтов разработчиков.

RSS: Новости на портале Anti-Malware.ru