Масштабная киберкампания DriveSurge: тысячи сайтов заражены ClickFix и FakeUpdates

Масштабная киберкампания DriveSurge: тысячи сайтов заражены ClickFix и FakeUpdates


(Никто не голосовал)
Загрузка...

Эксперты по кибербезопасности из компании SilentPush предупреждают о новой масштабной кампании DriveSurge, использующей скомпрометированные веб-сайты для распространения вредоносного ПО. В ходе этой операции, классифицированной как брокерство первичного доступа (Initial Access Broker – предоставление несанкционированного доступа к системам жертв), злоумышленники заражают тысячи компьютеров бэкдорами, после чего продают доступ к ним на теневых рынках даркнета.

Кампания DriveSurge начинается с взлома недостаточно защищенных веб-ресурсов, куда киберпреступники внедряют вредоносные скрипты. Эти скрипты действуют как невидимые маячки, отправляя данные о посетителях на удаленную систему распределения трафика (Traffic Distribution System, TDS), известную как zTDS. Там происходит оценка пользователей: если посетитель признается потенциальной жертвой, сервер zTDS дает команду скрипту загрузить вредоносный оверлей ClickFix. При этом ботам и специалистам по безопасности показывается обычная версия сайта, чтобы избежать обнаружения.

Механика атак ClickFix и FakeUpdates

В зависимости от результатов профилирования жертвам предлагаются либо методы ClickFix, либо FakeUpdates. Цель у обеих схем одна и та же, различается лишь способ ее достижения. В обоих случаях пользователю сообщается о некой проблеме, например, об устаревшей версии браузера. В случае ClickFix предлагается решение: скопировать и вставить команду в программы «Выполнить» или «Терминал» Windows. При использовании FakeUpdates жертвам напрямую предоставляется исполняемый файл, который устанавливает вредоносное программное обеспечение.

Итогом любой из этих атак является внедрение бэкдора – вредоносной программы, предоставляющей злоумышленникам полный контроль над системой жертвы. Полученный доступ впоследствии продается другим киберпреступным группам в даркнете, которые могут использовать его для различных целей: от кражи данных и личных сведений до мошенничества с переводами и развертывания программ-вымогателей.

Точное число скомпрометированных веб-сайтов не раскрывается. Однако специалисты SilentPush утверждают, что злоумышленники взломали «тысячи» ресурсов, а сама кампания DriveSurge действует в весьма крупных масштабах. В своем отчете SilentPush подчеркивают: «Используя zTDS, DriveSurge перехватывает трафик тысяч легитимных, авторитетных сайтов и незаметно для владельцев и посетителей перенаправляет пользователей на вредоносные ресурсы».

Как защититься от атак

Защититься от атак ClickFix и FakeUpdates относительно просто. Пользователям рекомендуется загружать обновления программного обеспечения исключительно с официальных и надежных источников. Крайне важно избегать копирования и вставки команд в системные программы вроде «Выполнить» или «Терминал» по запросу неизвестных веб-сайтов.



Подпишитесь на новости блога
Добавить в закладки
Поучаствуйте в опросе:
Какой у вас производитель профиля окон?
Лучшие комментаторы:
Виолетта(26)
сергей(26)
Stan89(19)
adianon(15)
Слава(14)
andrei777
andrei777(8)