Масштабная киберкампания DriveSurge: тысячи сайтов заражены ClickFix и FakeUpdates
Эксперты по кибербезопасности из компании SilentPush предупреждают о новой масштабной кампании DriveSurge, использующей скомпрометированные веб-сайты для распространения вредоносного ПО. В ходе этой операции, классифицированной как брокерство первичного доступа (Initial Access Broker – предоставление несанкционированного доступа к системам жертв), злоумышленники заражают тысячи компьютеров бэкдорами, после чего продают доступ к ним на теневых рынках даркнета.
Кампания DriveSurge начинается с взлома недостаточно защищенных веб-ресурсов, куда киберпреступники внедряют вредоносные скрипты. Эти скрипты действуют как невидимые маячки, отправляя данные о посетителях на удаленную систему распределения трафика (Traffic Distribution System, TDS), известную как zTDS. Там происходит оценка пользователей: если посетитель признается потенциальной жертвой, сервер zTDS дает команду скрипту загрузить вредоносный оверлей ClickFix. При этом ботам и специалистам по безопасности показывается обычная версия сайта, чтобы избежать обнаружения.
Механика атак ClickFix и FakeUpdates
В зависимости от результатов профилирования жертвам предлагаются либо методы ClickFix, либо FakeUpdates. Цель у обеих схем одна и та же, различается лишь способ ее достижения. В обоих случаях пользователю сообщается о некой проблеме, например, об устаревшей версии браузера. В случае ClickFix предлагается решение: скопировать и вставить команду в программы «Выполнить» или «Терминал» Windows. При использовании FakeUpdates жертвам напрямую предоставляется исполняемый файл, который устанавливает вредоносное программное обеспечение.
Итогом любой из этих атак является внедрение бэкдора – вредоносной программы, предоставляющей злоумышленникам полный контроль над системой жертвы. Полученный доступ впоследствии продается другим киберпреступным группам в даркнете, которые могут использовать его для различных целей: от кражи данных и личных сведений до мошенничества с переводами и развертывания программ-вымогателей.
Точное число скомпрометированных веб-сайтов не раскрывается. Однако специалисты SilentPush утверждают, что злоумышленники взломали «тысячи» ресурсов, а сама кампания DriveSurge действует в весьма крупных масштабах. В своем отчете SilentPush подчеркивают: «Используя zTDS, DriveSurge перехватывает трафик тысяч легитимных, авторитетных сайтов и незаметно для владельцев и посетителей перенаправляет пользователей на вредоносные ресурсы».
Как защититься от атак
Защититься от атак ClickFix и FakeUpdates относительно просто. Пользователям рекомендуется загружать обновления программного обеспечения исключительно с официальных и надежных источников. Крайне важно избегать копирования и вставки команд в системные программы вроде «Выполнить» или «Терминал» по запросу неизвестных веб-сайтов.
Твитнуть
Просмотров: 8; 
