Небезпечні зв'язки: як працює шкідливе ПЗ

І яким воно буває

Фото: pixabay

Напередодні Mind розповідав читачам про найбільш поширені інструменти напівлегального й нелегального шпигунства за користувачами мережі, жертвами якого вже стала більшість українців. Але «арсенал» зловмисників дуже різноманітний. Улдіс Лібіетіс, керуючий ІТ-безпекою Tet (раніше Lattelecom), розповів Mind про ще одну «зброю» кіберзлочинців та способи захисту від неї.

Що таке Malvertising?

Це шкідлива реклама. Слово, що об'єднує в собі шкідливе ПЗ і рекламу (malware і advertising), описує техніку, яку зловмисники використовують для прихованого впливу на користувачів. Як правило, вони купують рекламне місце на відомих сайтах, і хоча їхня реклама виглядає законною, у ній криється шкідливий код. Такий рекламний блок може перенаправляти людей на шкідливі сайти або встановлювати заражені програми на їхні пристрої.

Які основні канали поширення?

Зловмисники використовують кілька прийомів установлення шкідливого програмного забезпечення в рекламні блоки.

Реалізовані зловмисниками приклади

На початку грудня Microsoft 365 Defender Research Team оголосила про виявлення нового типу шкідливого ПЗ, яке заражає пристрої користувачів, а потім продовжує змінювати браузери та їхні налаштування для розміщення реклами на сторінках результатів пошуку.

У маніпуляціях із браузером користувача та  рекламою, що відображається, немає нічого нового, але на цей раз шкідливе ПЗ було поширене в особливо великих масштабах. Цей тип шкідливого ПЗ, що отримав назву Adrozek, був активний принаймні з травня 2020 року і досяг свого піку в серпні, коли щодня під контролем перебувало не менше 30 000 браузерів.

Однак дослідницька група Microsoft 365 Defender вважає, що реальна кількість заражених користувачів набагато вища. На підставі даних Microsoft Telemetry дослідники Microsoft заявили, що в період із травня до вересня 2020 року ці фірми спостерігали по всьому світу «сотні тисяч» пристроїв, заражених Adrozek.

У модифікаторах браузера немає нічого нового, це одна з найстаріших форм шкідливого ПЗ. Але в чому особливість нового різновиду Adrozek?

Microsoft відстежила 159 унікальних доменів, кожен з яких містив у середньому 17 300 унікальних URL-адрес, які так само містили понад 15 300 унікальних поліморфних зразків шкідливого ПЗ!

Щоб забезпечити по можливості більш тривале й непомітне перебування в комп'ютері користувача, Adrozek модифікує кілька файлів DLL браузера для зміни його налаштувань і вимкнення функцій безпеки. Зміни великі, і, як наслідок, маємо справу з:

У своєму повідомленні Microsoft наводить типовий приклад того, як виглядають результати пошуку в браузері, зараженому Adrozek, хоча відразу варто зазначити, що варіанти можуть різнитися, а візуальне оформлення. – змінюватися.

Опасные связи: как работают вредоносные ПО

Як захистити девайси?

Щоб убезпечитися від шкідливого ПЗ і запобігти загрозам:

Для захисту систем компаній можна використовувати;

Стежте за актуальними новинами бізнесу та економіки у нашому Telegram-каналі Mind.ua та стрічці Google NEWS