یک کمپین تبلیغ‌افزار گسترده که بیش از ۵۰ هزار وب‌سایت را آلوده کرده، اطلاعات حساس کاربران از جمله مشخصات سخت‌افزاری و وضعیت کیف پول‌های دیجیتال را هدف قرار داده است. این بدافزار با تغییر مداوم دامنه‌های خود، از مسدودکننده‌های تبلیغات عبور می‌کند.

به گزارش مگزین و به نقل از خبر آنلاین، یک تیم تحقیقاتی از کشف یک کمپین تبلیغ‌افزار (Adware) بسیار پیچیده و گسترده خبر داده است که تاکنون بیش از ۵۰ هزار وب‌سایت فعال را آلوده کرده است. این شبکه مخرب، کاربران سایت‌های پخش فیلم غیرقانونی، پورتال‌های تورنت و انجمن‌های زیرزمینی را هدف قرار داده و با به‌کارگیری اسکریپت‌های ردیابی پیشرفته، اطلاعات حساس دستگاه‌ها از جمله مشخصات سخت‌افزاری و وضعیت کیف پول‌های دیجیتال کاربران را به سرقت می‌برد. این بدافزار با تغییر روزانه دامنه‌های خود، افزونه‌های مسدودکننده تبلیغات (Ad Blockers) را دور می‌زند.

پژوهشگران «نوردوی‌پی‌ان» اعلام کرده‌اند که این کمپین حداقل ۵۰ هزار وب‌سایت فعال را آلوده کرده و محتوای رایگان را به عنوان نقطه ورود حملات خود انتخاب کرده است. این کمپین به طور خاص پلتفرم‌های استریم غیرقانونی، پورتال‌های تورنت، انجمن‌های زیرزمینی و وب‌سایت‌های بزرگسالان را هدف قرار داده است. پس از ورود کاربر به صفحه آلوده، این تبلیغ‌افزار با پیاده‌سازی اسکریپت‌های ردیابی تهاجمی، پروفایلی از دستگاه کاربر ایجاد می‌کند که شامل مشخصات سخت‌افزاری و وجود کیف پول ارز دیجیتال روی سیستم می‌شود.

مدیر فناوری (CTO) نوردوی‌پی‌ان در این باره اظهار داشت: «اگر برای یک محصول پولی پرداخت نمی‌کنید، اغلب خودتان محصول هستید. چیزی که شبیه به یک استریم یا دانلود رایگان به نظر می‌رسد، می‌تواند به سرعت به دروازه‌ای برای ردیابی، کلاهبرداری و ورود بدافزارها تبدیل شود.»

بر اساس اعلام نوردوی‌پی‌ان، صدها هزار نفر از کاربران این شرکت هر ماه با تلاش‌های آلوده‌سازی مرتبط با این کیت تبلیغ‌افزاری مواجه می‌شوند. این سیستم مخرب با بارگذاری یک تگ جاوااسکریپت پنهان، از یک ماژول انگشت‌نگاری (Fingerprinting) برای ذخیره شناسه بازدیدکننده روی دستگاه کاربر استفاده می‌کند. این امر به اپراتورهای بدافزار اجازه می‌دهد تا کاربران را بدون نیاز به کوکی‌های سنتی ردیابی کنند.

داده‌های جمع‌آوری شده توسط این اسکریپت شامل تعداد هسته‌های پردازنده (CPU)، میزان رم (RAM)، سیستم‌عامل و افزونه‌های نصب‌شده است. همچنین، این تبلیغ‌افزار به دنبال ابزارهای کیف پول دیجیتال تزریق‌شده به مرورگر مانند متامسک (MetaMask) می‌گردد، سیگنال‌های حرکتی مانند شتاب‌سنج و ژیروسکوپ را بررسی می‌کند و با استفاده از فاوآیکون (Favicon) مرورگر، وضعیت ورود کاربر به حساب یوتیوب را تشخیص می‌دهد. این پروفایل دقیق احتمالاً به اشخاص ثالث فروخته شده یا برای هدف قرار دادن کاربران با کلاهبرداری‌های سفارشی‌سازی شده استفاده می‌شود.

مدیر فناوری نوردوی‌پی‌ان افزود: «این کمپین نشان می‌دهد که چگونه مجرمان سایبری، توجه کاربر، داده‌های شخصی و عادات مرور خطرناک آن‌ها را در مقیاس صنعتی به درآمد تبدیل می‌کنند.»

این تبلیغ‌افزار با ربودن تهاجمی تجربه وب‌گردی، حتی بدون کلیک کاربر بر روی تبلیغات، می‌تواند با تحریک یک هدایت مجدد (Redirect)، کاربر را به کمپین‌های فیشینگ، سایت‌های دانلود بدافزار یا دام‌های اشتراک اجباری (Push-Subscription) هدایت کند. این بدافزار با شناسایی زمان اجرای حفاظت‌های فیلترینگ در مرورگر و در صورت تشخیص ادبلاکر، به مکانیزم بای‌پاس پروکسی با نام adblock-proxy-super-secret متوسل می‌شود. این سازوکار حداقل سه دامنه کاملاً جدید در هر ۲۴ ساعت تولید می‌کند تا از لیست‌های مسدودکننده امنیتی فرار کند. همچنین، این ابزار با شناسایی ربات موتور جستجو، رفتار مخرب خود را پنهان می‌کند تا سایت‌های آلوده برای گوگل بی‌ضرر به نظر برسند.

برای حفظ امنیت، توصیه می‌شود از سایت‌های دانلود غیرقانونی و استریم‌های نقض حق تکثیر دوری شود. استفاده از ابزارهای معتبر مسدودکننده تبلیغات و ردیاب‌ها، اجرای اسکریپت‌های مخرب را محدود می‌کند. همچنین، رد کردن درخواست‌های مشکوک وب‌سایت‌ها برای ارسال اعلان و به‌روز نگه داشتن مرورگر و ابزارهای امنیتی برای شناسایی جدیدترین اسکریپت‌های مخرب و هدایت‌های مجدد فریبنده ضروری است.

منبع: khabaronline.ir