Posetioci popularnih porno sajtova rizikuju infekciju malverom Zloader

Vesti, 19.11.2020, 11:00 AM

Posetioci popularnih porno sajtova rizikuju infekciju malverom Zloader

Lažno Java ažuriranje pronađeno je na raznim porno sajtovima a ono što se zapravo krije iza toga je preuzimanje poznatog malvera Zloader.

Posetioci veoma popularnih porno sajtova, kao što su bravoporn[.]com i xhamster[.]com izloženi su napadima reklamama (malvertajzing) koje preusmeravaju žrtve na veb sajtove na kojima se nalazi malver.

Kampanja sa malicioznim oglasima, koja je nazvana "malsmoke", prvi put je primećena u septembru ove godine. Istraživači ukazuju na promenu strategije napadača - više se žrtve ne odvode na sajtove na kojima se nalaze exploit paketi, već se koristi iskačuće lažno Java ažuriranje.

Prethodna taktika je uključivala reklame koje su preusmeravale posetioce porno veb sajta na veb sajt koji bi zatim zarazio uređaj žrtve dropperom, dowloaderom i malverom, i to baš tim redom. Međutim, od sredine oktobra, napadači su promenili taktiku i u igru uveli lažno ažuriranje Jave. Kada žrtve kliknu na ovo „ažuriranje“, preuzimaju Zloader, poznatog bankarskog trojanca koji krade lozinke i druge privatne podatke od korisnika ciljanih banaka.

Istraživači iz firme Malwarebytes kažu da su mislili da su napadači jednostavno prestali sa napadima. Međutim, oni su zapravo promenili taktiku kako bi došli do većeg broja korisnika. Umesto napada na mali broj posetilaca porno sajtova koji još uvek koriste Internet Explorer, “oni su sada proširili svoj domet na sve pregledače“.

Kada kliknete na Play da biste odgledali video snimak na porno sajtu, pojavljuje se novi prozor pregledača sa video snimkom koji izgleda zrnasto. Ono što se zapravo dešava u pozadini je da se nakon što žrtve kliknu na video, one preusmeravaju na razne zlonamerne stranice, kao što je landingmonster[.]online, dok ne dođu na porno stranicu koja je „mamac“ (pornguru[.]online/B87F22462FDB2928564CED). Video klipovi se reprodukuju nekoliko sekundi, sa zvukom, dok se odjednom ne pojavi poruka preko ekrana u kojoj se kaže da „Java Plug-in 8.0 nije pronađen“.

Istraživači su rekli da je MPEG-4 snimak od 28 sekundi namerno pikseliziran jer korisnici treba da poveruju da treba da preuzmu softver koji nedostaje, iako to nikako neće pomoći.

„Izbor Jave je pomalo čudan, s obzirom na to da obično nije povezan sa video streamingom. Međutim, oni koji kliknu i preuzmu takozvano ažuriranje možda nisu svesni toga“, kažu istraživači.

Napadači koriste sopstveni program za preuzimanje malvera. Lažno Java ažuriranje (nazvano JavaPlug-in.msi) je digitalno potpisani Microsoft instalacioni program koji sadrži brojne biblioteke i izvršne fajlove. Istraživači su rekli da su mnogi od njih legitimni.

Instalira se izvršni fajl (lic_service.exe) koji zatim učitava HelperDll.dll. koji je najvažniji modul odgovoran za preuzimanje malvera sa sajta Moviehunters.

FOTO: Malwarebytes


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima

Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima

Apple je objavio bezbednosna ažuriranja za čitavu svoju liniju proizvoda, uključujući iOS, iPadOS, macOS, tvOS, watchOS i visionOS, kako bi otklon... Dalje

Lažne AI ekstenzije za Chrome špijuniraju korisnike

Lažne AI ekstenzije za Chrome špijuniraju korisnike

Istraživači kompanije LayerX otkrili su zlonamernih 30 Chrome ekstenzija, maskiranih kao AI asistenti, koje su instalirane više od 260.000 puta. Ek... Dalje

Discord će sve korisnike tretirati kao maloletne dok ne prođu proces verifikacije uzrasta

Discord će sve korisnike tretirati kao maloletne dok ne prođu proces verifikacije uzrasta

Platforma Discord najavila je novu bezbednosnu politiku prema kojoj će svi korisnici, podrazumevano, biti tretirani kao tinejdžeri dok ne prođu pro... Dalje

AgreeToSteal: otkriven prvi zlonamerni Outlook dodatak koji je ukrao više od 4.000 kredencijala

AgreeToSteal: otkriven prvi zlonamerni Outlook dodatak koji je ukrao više od 4.000 kredencijala

Istraživači bezbednosti otkrili su prvi poznati zlonamerni dodatak za Microsoft Outlook koji je distribuiran preko Microsoftove prodavnice. Incident... Dalje

ChatGPT karikature postaju viralne, ali po cenu privatnosti

ChatGPT karikature postaju viralne, ali po cenu privatnosti

Trend karikatura generisanih veštačkom inteligencijom prerastao je u pravi fenomen na društvenim mrežama. Korisnici masovno otvaraju omiljene AI a... Dalje