Опасные связи: как работают вредоносное ПО

И какое оно бывает

Опасные связи: как работают вредоносное ПО
Фото: pixabay

Накануне Mind рассказывал читателям о наиболее распространенных инструментах полулегального и нелегального шпионажа за пользователями сети, жертвами которого уже оказались большинство украинцев. Но «арсенал» злоумышленников очень разнообразен. Улдис Либиетис, управляющий IТ-безопасностью Tet (ранее Lattelecom), рассказал Mind об еще одном «оружии» киберпреступников и способах защиты от него.

Что такое Malvertising?

Это вредоносная реклама. Слово, объединяющее в себе вредоносное ПО и рекламу (malware и advertising), описывает технику, которую злоумышленники используют для скрытого воздействия на пользователей. Как правило, они покупают рекламное место на известных сайтах, и хотя их реклама выглядит законной, в ней скрыт вредоносный код. Такой рекламный блок может перенаправлять людей на вредоносные сайты или устанавливать зараженные программы на их устройства.

Каковы основные каналы распространения?

Злоумышленники используют несколько приемов установки вредоносного программного обеспечения в рекламные блоки.

Реализованные злоумышленниками примеры

В начале декабря Microsoft 365 Defender Research Team объявила об обнаружении нового типа вредоносного ПО, которое заражает устройства пользователей, а затем продолжает изменять браузеры и их настройки для размещения рекламы на страницах результатов поиска.

В манипуляциях с браузером пользователя и отображаемой рекламой нет ничего нового, но на этот раз вредоносное ПО было распространено в особо крупных масштабах. Этот тип вредоносного ПО, получивший название Adrozek, был активен как минимум с мая 2020 года и достиг своего пика в августе, когда ежедневно под контролем находились не менее 30 000 браузеров.

Однако исследовательская группа Microsoft 365 Defender считает, что реальное количество зараженных пользователей намного выше. На основании данных Microsoft Telemetry исследователи Microsoft заявили, что в период с мая по сентябрь 2020 года они наблюдали «сотни тысяч» устройств по всему миру, зараженных Adrozek.

В модификаторах браузера нет ничего нового, это одна из самых старых форм вредоносного ПО. Но в чем особенность новой разновидности Adrozek?

Чтобы обеспечить по возможности более продолжительное и незаметное нахождение в компьютере пользователя, Adrozek модифицирует несколько файлов DLL браузера, для изменения его настроек и отключения функций безопасности. Изменения обширны и включают следующее:

В своем сообщении Microsoft приводит типичный пример того, как выглядят результаты поиска в браузере, зараженном Adrozek, хотя сразу следует отметить, что варианты могут различаться, а визуальное оформление – меняться.

Опасные связи: как работают вредоносные ПО

Как защитить девайсы?

Чтобы обезопаситься от вредоносного ПО и предотвратить угрозы:

Для защиты систем компаний можно использовать;

Следите за актуальными новостями бизнеса и экономики в нашем Telegram-канале Mind.ua и ленте Google NEWS