
Netskope виявила рекламу Google, яка показувала фальшиві антивірусні попередження
Дослідники з кібербезпеки компанії Netskope викрили шахрайську кампанію, яка через рекламу Google показувала користувачам Windows і Mac фальшиві попередження про зараження та підштовхувала їх телефонувати до підробленого кол-центру.
Дослідники з компанії з кібербезпеки Netskope викрили шахрайську кампанію, яка через рекламу Google показувала користувачам Windows і Mac фальшиві попередження про зараження та підштовхувала їх телефонувати до підробленого кол-центру. Про це 25 вересня повідомило видання Ars Technica.
Реклама з'являлася на популярних сайтах карт, погоди, нерухомості, хостингу документів і спорту. Тим, хто телефонував на вказаний номер, пропонували сплатити значні суми, надати віддалений доступ до своїх пристроїв або поділитися особистою інформацією.
619 організацій натиснули на шкідливу рекламу
З 31 серпня до 14 вересня Netskope зафіксувала, що користувачі з 619 організацій-клієнтів натиснули на шкідливу рекламу. Ніхто з них насправді не постраждав, оскільки компанія заблокувала шкідливий вміст. Приблизно 62 відсотки постраждалих організацій розташовані у США, друге та третє місця посідають Японія та Австралія.
Netskope відстежила понад 250 ідентифікаторів кампаній Google Ads на щонайменше 284 легітимних сайтах видавців. Оскільки компанія бачить лише крихітну частину інтернет-трафіку, реальна кількість постраждалих, ймовірно, значно більша.
Як працював фальшивий екран
Після кліку користувач потрапляв на сторінку в хмарі, де спочатку з'являвся індикатор завантаження, а потім невинний на вигляд інтернет-магазин. Шкідливий код чекав на рух миші, щоб обійти автоматичні сканери. Далі він розшифровував приховану адресу сервера, завантажував зашифроване корисне навантаження для Windows або macOS і збирав попередження в пам'яті браузера, тому жоден файл не проходив мережею.
Фальшивий екран приховував адресний рядок, займав весь дисплей, вимикав клавішу Escape та багато інших клавіш і сповільнював браузер звуками та зависаннями. У Windows сторінка імітувала сканування Microsoft Defender, на Mac показувала оповіщення в стилі Apple. Ці прийоми, ймовірно, допомогли кампанії оминути інструменти кінцевого захисту та, можливо, навіть рекламні фільтри Google.
Реакція Google і як вирватися з пастки
Google не пояснила, чому її сканери пропустили кампанію, і не підтвердила, що рекламу повністю видалено. «Ми маємо нульову толерантність до шахрайства», — заявила компанія, додавши, що розслідує ці кампанії та вживе заходів проти акаунтів, які порушують її правила. За словами Google, минулого року вона заблокувала понад 99 відсотків реклами, що порушує правила, ще до її показу.
Насправді комп'ютер жертви не заблокований. У більшості випадків достатньо утримувати клавішу Escape кілька секунд, щоб вийти з повноекранного режиму та зняти блокування клавіатури. У Windows також можна відкрити Task Manager комбінацією control-shift-escape, на Mac — Force Quit комбінацією cmd-option-escape. Netskope та Ars Technica наголошують: жодна легітимна компанія ніколи не проситиме зателефонувати на номер через зараження.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.