AllBlock kötü amaçlı reklam engelleyici, tarayıcıya yeni reklamlar enjekte eder

Imperva'dan uzmanlar keşfetti kötü amaçlı reklam engelleyici AllBlock, tarayıcı uzantısı, görevini yerine getiren, ayrıca tarayıcıya gizli bağlı kuruluş bağlantılarını enjekte eder.

Uzantı, Chrome Web Mağazası'nda hâlâ mevcuttur ve YouTube'da reklamları engellemek için bir araç olarak konumlandırılmıştır ve Facebook, pop-up'larla mücadele etmek ve taramayı hızlandırmak dahil.

Araştırmacılar diyor HepsiBlok gerçekten reklamla savaşır, ama sadece kendi uygulamak için. Örneğin, AllBlock forces legitimate URLs to redirect users to affiliate links controlled by the extension’s developers.

Bu, dolandırıcıların kendi reklamlarından para kazanmalarına veya bağlı kuruluşlardan telif hakkı kazanmak için insanları bağlı kuruluş sitelerine yönlendirmelerine olanak tanır..araştırmacılar diyor.

Uzmanlar, garip AllBlock etkinliğini Ağustos ayında keşfetti 2021, reklamları enjekte etmek için bir komut dosyası dağıtan önceden bilinmeyen bir dizi kötü amaçlı alan belirlediklerinde. Komut dosyası, uzak sunucuya meşru URL'ler gönderdi ve yanıt olarak yeniden yönlendirilecek bir etki alanı listesi aldı.. Bir kullanıcı bu şekilde değiştirilmiş bir bağlantıya tıkladıysa, başka bir sayfaya yönlendirildi (genellikle bir bağlı kuruluş bağlantısı).

Tüm Blok etkinliği

Ek olarak, komut dosyası algılamadan kaçabilir, Örneğin, büyük arama motorlarının görüş alanı dışında kalır, hata ayıklama konsolunu her seferinde temizler 100 ms ve Firebug değişkenlerini aktif olarak algılar.

AllBlock engelleyiciyi daha ayrıntılı inceledikten sonra, NS imperva ekip bu komut dosyasını keşfetti (bg.js), kodu tarayıcıda açılan her yeni sekmeye enjekte eden. Kötü amaçlı bir komut dosyası enjekte etmek için, uzantı allblock.net'teki bir URL'ye bağlanır, hangi betiği base64'te döndürür, bundan sonra kodu çözülecek ve sayfaya gömülecek. Aynı zamanda, uzantının geliştiricileri, kötü amaçlı kod parçasına birkaç zararsız nesne ve değişken bile ekledi, kötü amaçlı işlevlerini gizlemeye çalışmak.

AllBlock'un nasıl tanıtıldığı ve dağıtıldığı henüz belli değil, ancak Imperva uzmanları, dolandırıcıların bu kampanyada başka uzantılar kullanabileceğine inanıyor. Örneğin, aynı IP adreslerinin ve alan adlarının bu uzantıyı kötü amaçlı yazılımlara bağladığına dair bazı kanıtlar bulmayı başardılar. Pbot kampanya, en azından o zamandan beri aktif olan 2018.

sana şunu hatırlatmama izin ver Yabancı kötü amaçlı yazılım, kurbanların korsan sitelerini ziyaret etmesini engeller.

Helga Smith

Bilgisayar bilimlerine her zaman ilgi duymuşumdur., özellikle veri güvenliği ve tema, günümüzde denilen "veri bilimi", ilk gençlik yıllarımdan beri. Baş Editör olarak Virüs Temizleme ekibine gelmeden önce, Birkaç şirkette siber güvenlik uzmanı olarak çalıştım, Amazon'un yüklenicilerinden biri dahil. Başka bir deneyim: Arden ve Reading üniversitelerinde öğretmenlik var.

Cevap bırakın

Bu site spam azaltmak için Akismet kullanır. Yorumunuz verileri işlenirken öğrenin.

Başa dön tuşu