20 млн пользователей Chrome установили вредоносные блокировщики рекламы

20 млн пользователей Chrome установили вредоносные блокировщики рекламы

20 млн пользователей Chrome установили вредоносные блокировщики рекламы

Исследователь в области безопасности наткнулся на пять вредоносных расширений, маскирующихся под блокировщики рекламы, размещенных в официальном магазине расширений для Chrome. Эти злонамеренные аддоны были установлены по меньшей мере 20 миллионами пользователей.

Проблемные расширения обнаружил Андрей Мешков, один из основателей Adguard. Господин Мешков составил список:

  • AdRemover for Google Chrome™ (установили более 10 миллионов пользователей);
  • uBlock Plus (установили более 8 миллионов пользователей);
  • [Поддельный] Adblock Pro (установили более 2 миллионов пользователей);
  • HD for YouTube™ (установили более 400 тыс. пользователей);
  • Webutation (установили более 30 тыс. пользователей).

Эти аддоны представляют собой модифицированные версии известных приложений для блокировки рекламы в браузере. Можно отметить, что злоумышленники использовали популярные ключевые слова в описании расширений, пытаясь таким образом поднять их позиции в поиске.

«Просто обратите внимание на результаты поиска. Злоумышленники банально заспамили ключевыми словами описания своих расширений, которые являются практически клонами своих легитимных прототипов», — пишет Мешков.

Анализ кода злонамеренных аддонов показал, что злоумышленники просто добавили несколько строк кода к коду легитимного расширения для блокировки рекламы. Мешков проинформировал Google о своей находке, корпорация пообещали разобраться с этим.

Вредоносный код включает модифицированную версию библиотеки jQuery, которая загружает coupons.txt со стороннего домена http://www[.]hanstrackr[.]com. Также в коде содержится возможность отправлять на удаленный сервер информацию о посещенных пользователем сайтах.

«Этот скрытый скрипт отслеживает каждый запрос, сделанный вашим браузером, затем сравнивает md5(url + “%Ujy%BNY0O”) со списком подписей, хранящихся в coupons.txt. Если что-то совпало, скрипт загружает iframe с домена g.qyz.sx, передавая информацию о посещенной странице», — поясняет эксперт.

На данный момент расширения не осуществляют какую-либо вредоносную активность, однако специалист считает, что злоумышленникам ничего не стоит добавить новые возможности в одном из обновлений.

Мешков отметил, что зараженные компьютеры похожи на ботнет, который киберпреступники могут использовать в любой момент.

Яндекс собрал единый антифрод: ботам и накрутчикам станет сложнее

Яндекс начал внедрять «Универсальный антифрод» — единую ИИ-платформу для борьбы с ботами, накрутками и другими видами цифрового мошенничества. Новая система позволяет подключить защиту к сервису за 2-4 дня. Раньше разработка отдельного решения могла занимать несколько месяцев.

К платформе уже подключены десятки сервисов Яндекса, включая Еду, Афишу, Путешествия и приложения с Алисой AI. Сценарии атак у них разные, но суть одна: мошенники пытаются обмануть алгоритмы и получить выгоду.

Например, в Афише система вычисляет ботов, которые массово бронируют билеты на популярные мероприятия. Так перекупщики создают искусственный дефицит, а затем выставляют билеты на других площадках — разумеется, уже с бодрой наценкой.

В Еде антифрод проверяет обращения в службу поддержки. Речь в том числе о случаях, когда злоумышленники многократно жалуются на один заказ в надежде получить компенсацию. После внедрения платформы сервис стал распознавать и блокировать такие обращения более чем в десять раз эффективнее.

В основе системы — нейросеть, аналитические методы и свыше 100 правил, описывающих основные классы атак. Платформа анализирует трафик в реальном времени и подбирает параметры защиты отдельно для каждого сервиса.

Главная фишка решения — централизованное обновление. Если Яндекс обнаружит новую мошенническую схему, защиту можно быстро распространить сразу на все подключённые продукты. Пока мошенники придумывают очередной хитрый план, антифрод уже готовится его испортить.

RSS: Новости на портале Anti-Malware.ru