یک کمپین تبلیغافزار گسترده که بیش از ۵۰ هزار وبسایت را آلوده کرده، اطلاعات حساس کاربران از جمله مشخصات سختافزاری و وضعیت کیف پولهای دیجیتال را هدف قرار داده است. این بدافزار با تغییر مداوم دامنههای خود، از مسدودکنندههای تبلیغات عبور میکند.
به گزارش مگزین و به نقل از خبر آنلاین، یک تیم تحقیقاتی از کشف یک کمپین تبلیغافزار (Adware) بسیار پیچیده و گسترده خبر داده است که تاکنون بیش از ۵۰ هزار وبسایت فعال را آلوده کرده است. این شبکه مخرب، کاربران سایتهای پخش فیلم غیرقانونی، پورتالهای تورنت و انجمنهای زیرزمینی را هدف قرار داده و با بهکارگیری اسکریپتهای ردیابی پیشرفته، اطلاعات حساس دستگاهها از جمله مشخصات سختافزاری و وضعیت کیف پولهای دیجیتال کاربران را به سرقت میبرد. این بدافزار با تغییر روزانه دامنههای خود، افزونههای مسدودکننده تبلیغات (Ad Blockers) را دور میزند.
پژوهشگران «نوردویپیان» اعلام کردهاند که این کمپین حداقل ۵۰ هزار وبسایت فعال را آلوده کرده و محتوای رایگان را به عنوان نقطه ورود حملات خود انتخاب کرده است. این کمپین به طور خاص پلتفرمهای استریم غیرقانونی، پورتالهای تورنت، انجمنهای زیرزمینی و وبسایتهای بزرگسالان را هدف قرار داده است. پس از ورود کاربر به صفحه آلوده، این تبلیغافزار با پیادهسازی اسکریپتهای ردیابی تهاجمی، پروفایلی از دستگاه کاربر ایجاد میکند که شامل مشخصات سختافزاری و وجود کیف پول ارز دیجیتال روی سیستم میشود.
مدیر فناوری (CTO) نوردویپیان در این باره اظهار داشت: «اگر برای یک محصول پولی پرداخت نمیکنید، اغلب خودتان محصول هستید. چیزی که شبیه به یک استریم یا دانلود رایگان به نظر میرسد، میتواند به سرعت به دروازهای برای ردیابی، کلاهبرداری و ورود بدافزارها تبدیل شود.»
بر اساس اعلام نوردویپیان، صدها هزار نفر از کاربران این شرکت هر ماه با تلاشهای آلودهسازی مرتبط با این کیت تبلیغافزاری مواجه میشوند. این سیستم مخرب با بارگذاری یک تگ جاوااسکریپت پنهان، از یک ماژول انگشتنگاری (Fingerprinting) برای ذخیره شناسه بازدیدکننده روی دستگاه کاربر استفاده میکند. این امر به اپراتورهای بدافزار اجازه میدهد تا کاربران را بدون نیاز به کوکیهای سنتی ردیابی کنند.
دادههای جمعآوری شده توسط این اسکریپت شامل تعداد هستههای پردازنده (CPU)، میزان رم (RAM)، سیستمعامل و افزونههای نصبشده است. همچنین، این تبلیغافزار به دنبال ابزارهای کیف پول دیجیتال تزریقشده به مرورگر مانند متامسک (MetaMask) میگردد، سیگنالهای حرکتی مانند شتابسنج و ژیروسکوپ را بررسی میکند و با استفاده از فاوآیکون (Favicon) مرورگر، وضعیت ورود کاربر به حساب یوتیوب را تشخیص میدهد. این پروفایل دقیق احتمالاً به اشخاص ثالث فروخته شده یا برای هدف قرار دادن کاربران با کلاهبرداریهای سفارشیسازی شده استفاده میشود.
مدیر فناوری نوردویپیان افزود: «این کمپین نشان میدهد که چگونه مجرمان سایبری، توجه کاربر، دادههای شخصی و عادات مرور خطرناک آنها را در مقیاس صنعتی به درآمد تبدیل میکنند.»
این تبلیغافزار با ربودن تهاجمی تجربه وبگردی، حتی بدون کلیک کاربر بر روی تبلیغات، میتواند با تحریک یک هدایت مجدد (Redirect)، کاربر را به کمپینهای فیشینگ، سایتهای دانلود بدافزار یا دامهای اشتراک اجباری (Push-Subscription) هدایت کند. این بدافزار با شناسایی زمان اجرای حفاظتهای فیلترینگ در مرورگر و در صورت تشخیص ادبلاکر، به مکانیزم بایپاس پروکسی با نام adblock-proxy-super-secret متوسل میشود. این سازوکار حداقل سه دامنه کاملاً جدید در هر ۲۴ ساعت تولید میکند تا از لیستهای مسدودکننده امنیتی فرار کند. همچنین، این ابزار با شناسایی ربات موتور جستجو، رفتار مخرب خود را پنهان میکند تا سایتهای آلوده برای گوگل بیضرر به نظر برسند.
برای حفظ امنیت، توصیه میشود از سایتهای دانلود غیرقانونی و استریمهای نقض حق تکثیر دوری شود. استفاده از ابزارهای معتبر مسدودکننده تبلیغات و ردیابها، اجرای اسکریپتهای مخرب را محدود میکند. همچنین، رد کردن درخواستهای مشکوک وبسایتها برای ارسال اعلان و بهروز نگه داشتن مرورگر و ابزارهای امنیتی برای شناسایی جدیدترین اسکریپتهای مخرب و هدایتهای مجدد فریبنده ضروری است.
منبع: khabaronline.ir
