Blokování škodlivých reklam AllBlock vkládá do prohlížeče nové reklamy

Experti z Impervy objevil škodlivý blokovač reklam AllBlock, rozšíření prohlížeče, který plní svůj úkol, také ale vkládá do prohlížeče skryté odkazy na pobočky.

Rozšíření je stále k dispozici v Internetovém obchodě Chrome a je umístěno jako nástroj pro blokování reklam na YouTube a Facebook, včetně boje proti vyskakovacím oknům a zrychlení procházení.

Vědci tvrdí AllBlock skutečně bojuje s reklamou, ale pouze k implementaci vlastní. Například, AllBlock forces legitimate URLs to redirect users to affiliate links controlled by the extension’s developers.

To umožňuje podvodníkům vydělávat peníze z vlastní reklamy nebo přesměrovat lidi na partnerské weby a vydělávat licenční poplatky od poboček.říkají vědci.

Specialisté objevili podivnou aktivitu AllBlock již v srpnu 2021, když identifikovali řadu dříve neznámých škodlivých domén distribuujících skript pro vkládání reklam. Skript odeslal legitimní adresy URL na vzdálený server a jako odpověď obdržel seznam domén, které mají být přesměrovány. Pokud uživatel klikl na odkaz takto upravený, byl přesměrován na jinou stránku (obvykle affiliate odkaz).

Aktivita AllBlock

Dále, skript se může vyhnout detekci, například, zůstává mimo dohled velkých vyhledávačů, vymaže konzolu ladění každý 100 ms a aktivně detekuje proměnné Firebug.

Po podrobnějším prozkoumání blokátoru AllBlock, the Imperva tým objevil tento skript (bg.js), který vloží kód do každé nové karty otevřené v prohlížeči. Chcete -li vložit škodlivý skript, rozšíření se připojí k adrese URL na allblock.net, který vrací skript v base64, poté bude dekódován a vložen na stránku. Ve stejnou dobu, vývojáři rozšíření dokonce přidali do fragmentu škodlivého kódu několik neškodných objektů a proměnných, snaží skrýt své škodlivé funkce.

Jak je AllBlock inzerován a distribuován, zatím není jasné, experti společnosti Imperva se však domnívají, že podvodníci mohou v této kampani použít další rozšíření. Například, podařilo se jim najít nějaký důkaz, že stejné IP adresy a domény spojují toto rozšíření se škodlivým Pbot kampaň, který je aktivní minimálně od 2018.

Připomenu vám to Podivný malware brání obětem v návštěvě pirátských stránek.

Helga Smith

Vždy mě zajímaly počítačové vědy, zejména zabezpečení dat a téma, kterému se dnes říká "datová věda", od mých raných dospívajících. Před příchodem do týmu pro odstranění virů jako šéfredaktor, Pracoval jsem jako odborník na kybernetickou bezpečnost v několika společnostech, včetně jednoho z dodavatelů Amazonu. Další zkušenost: Mám výuku na univerzitách Arden a Reading.

zanechte odpověď

Tato stránka používá Akismet snížit spam. Přečtěte si, jak se váš komentář údaje zpracovávány.

Tlačítko Zpět nahoru