Yeni Trojan Zərərli Proqramı 300.000 Chrome və Edge istifadəçisinə təsir edir

ReasonLabs-ın təhlükəsizlik tədqiqatçıları son nöqtələrdə zərərli brauzer genişləndirmələrini zorla quraşdıran yeni geniş yayılmış, davam edən polimorfik zərərli proqram kampaniyası aşkar ediblər.

Qlobal miqyasda yayılan quraşdırıcı və genişləndirmələr Google Chrome və Microsoft Edge-də ən azı 300.000 istifadəçiyə təsir göstərərək, əsas səhifələri oğurlamaq və baxış tarixçəsini oğurlamaq üçün brauzerin icra sənədlərini dəyişdirdi.

Adətən antivirus alətləri tərəfindən aşkar edilməyən troyan zərərli proqramı, axtarışları öz üzərinə götürən sadə reklam proqramlarının uzantılarından tutmuş şəxsi məlumatları oğurlamaq və yoluxmuş cihazlarda müxtəlif əmrləri yerinə yetirmək üçün yerli genişləndirmələr təqdim edən daha mürəkkəb zərərli skriptlərə qədər müxtəlif nəticələrə malikdir.

2021-ci ildən bu troyan zərərli proqramı onlayn oyunlar və videolar üçün yükləmələr və əlavələr təmin edən imitasiya saytlarından yaranıb.

Zərərli proqram necə işləyir

ReasonLabs bildirib ki, yoluxma qurbanların Google Axtarış nəticələrində yanlış reklamla satılan saxta veb-saytlar vasitəsilə proqram quraşdırıcılarını endirməsi ilə başlayır. Reklamçılar Roblox FPS Unlocker, YouTube, VLC Media Player və ya KeePass kimi yükləmə saytlarının imitasiyasından istifadə edirlər. Bu saxta veb-saytlardan endirilən icra sənədləri hətta nəzərdə tutulan proqramı quraşdırmağa cəhd etmir, əksinə troyanları yerləşdirir.

“İstifadəçi proqramı oxşar vebsaytdan endirdikdən sonra proqram Updater_PrivacyBlocker_PR1, MicrosoftWindowsOptimizerUpdateTask_PR1 və NvOptimizerTaskUpdater_Labs kimi PowerShell skript faylı adının nümunəsini izləyən təxəllüsdən istifadə edərək planlaşdırılmış tapşırığı qeydə alır”, – deyə tədqiqatçılar bildirir.

“O, oxşar görünüşlü “-C Faylı:/Windows/System32/NvWinSearchOptimizer.ps1” ilə PowerShell skriptini işlətmək üçün konfiqurasiya edilib”. PowerShell skripti uzaq serverdən faydalı yük yükləyir və onu maşında icra edir.”

PowerShell skripti C2-dən birbaşa yaddaşa ikinci mərhələ skripti çağıran system32 qovluğuna yazılır. PowerShell skripti nəhayət icra edildikdə, zərərli genişləndirmələrin quraşdırılmasını məcbur etmək üçün qeyd defteri dəyərləri əlavə edir. Bu genişləndirmələr axtarış sorğularını oğurlayır və onları rəqibin axtarışı vasitəsilə yönləndirir, hətta Developer Rejimi “ON” olduqda belə onları aşkar edilə bilməz edir.

Skript daha sonra Chrome və Edge reyestr açarlarını dəyişdirərək zərərli genişləndirmələri quraşdırır və adi brauzer parametrləri vasitəsilə onları söndürməyi daha da çətinləşdirir. Genişləndiricilər bir sıra zərərli fəaliyyətlər həyata keçirir, o cümlədən məlum axtarış motorlarından axtarışları oğurlayır və Yahoo və ya Bing kimi qanuni axtarış sistemlərinin nəticələrini nəhayət göstərməzdən əvvəl onları təcavüzkar tərəfindən idarə olunan domenlər vasitəsilə yönləndirir.

ReasonLabs bildirir ki, troyanın ən son iterasiyaları brauzerin əsas səhifəsini təhlükə aktyorunun nəzarəti altında olan birinə çəkmək üçün Google Chrome və Microsoft Edge tərəfindən istifadə edilən əsas brauzer DLL fayllarını dəyişdirir, məsələn https://microsearch[.]mən/.

“Bu skriptin məqsədi brauzerlərin DLL-lərini tapmaqdır (əgər Edge standartdırsa msedge.dll) və onun daxilindəki xüsusi yerlərdə xüsusi baytları dəyişdirməkdir” ReasonLabs izah edir.

“Bununla, skript Bing və ya Google-dan düşmənin axtarış portalına defolt axtarışını oğurlamağa imkan verir. O, brauzerin hansı versiyasının quraşdırıldığını yoxlayır və müvafiq olaraq baytları axtarır”.

ReasonLabs Araşdırma Qrupu pozuntu aşkar etdikdən sonra dərhal Google və Microsoft-u xəbərdar etdi. Microsoft bütün müəyyən edilmiş zərərli genişləndirmələri Edge Add-ons Mağazasından silsə də, bəzi əlaqəli genişləndirmələr hələ də Google Chrome Veb Mağazasında mövcuddur.

Eyni zamanda, istifadəçilərə yalnız etibarlı mənbələrdən genişləndirmələri yükləmək, naməlum veb-saytlardan proqram yükləməkdə ehtiyatlı olmaq və antivirus proqramlarını yeni saxlamaq tövsiyə olunur.

Recent Articles

spot_img

Related Stories

Stay on op - Ge the daily news in your inbox

[tdn_block_newsletter_subscribe input_placeholder="Email address" btn_text="Subscribe" tds_newsletter2-image="730" tds_newsletter2-image_bg_color="#c3ecff" tds_newsletter3-input_bar_display="" tds_newsletter4-image="731" tds_newsletter4-image_bg_color="#fffbcf" tds_newsletter4-btn_bg_color="#f3b700" tds_newsletter4-check_accent="#f3b700" tds_newsletter5-tdicon="tdc-font-fa tdc-font-fa-envelope-o" tds_newsletter5-btn_bg_color="#000000" tds_newsletter5-btn_bg_color_hover="#4db2ec" tds_newsletter5-check_accent="#000000" tds_newsletter6-input_bar_display="row" tds_newsletter6-btn_bg_color="#da1414" tds_newsletter6-check_accent="#da1414" tds_newsletter7-image="732" tds_newsletter7-btn_bg_color="#1c69ad" tds_newsletter7-check_accent="#1c69ad" tds_newsletter7-f_title_font_size="20" tds_newsletter7-f_title_font_line_height="28px" tds_newsletter8-input_bar_display="row" tds_newsletter8-btn_bg_color="#00649e" tds_newsletter8-btn_bg_color_hover="#21709e" tds_newsletter8-check_accent="#00649e" embedded_form_code="YWN0aW9uJTNEJTIybGlzdC1tYW5hZ2UuY29tJTJGc3Vic2NyaWJlJTIy" tds_newsletter="tds_newsletter1" tds_newsletter3-all_border_width="2" tds_newsletter3-all_border_color="#e6e6e6" tdc_css="eyJhbGwiOnsibWFyZ2luLWJvdHRvbSI6IjAiLCJib3JkZXItY29sb3IiOiIjZTZlNmU2IiwiZGlzcGxheSI6IiJ9fQ==" tds_newsletter1-btn_bg_color="#0d42a2" tds_newsletter1-f_btn_font_family="406" tds_newsletter1-f_btn_font_transform="uppercase" tds_newsletter1-f_btn_font_weight="800" tds_newsletter1-f_btn_font_spacing="1" tds_newsletter1-f_input_font_line_height="eyJhbGwiOiIzIiwicG9ydHJhaXQiOiIyLjYiLCJsYW5kc2NhcGUiOiIyLjgifQ==" tds_newsletter1-f_input_font_family="406" tds_newsletter1-f_input_font_size="eyJhbGwiOiIxMyIsImxhbmRzY2FwZSI6IjEyIiwicG9ydHJhaXQiOiIxMSIsInBob25lIjoiMTMifQ==" tds_newsletter1-input_bg_color="#fcfcfc" tds_newsletter1-input_border_size="0" tds_newsletter1-f_btn_font_size="eyJsYW5kc2NhcGUiOiIxMiIsInBvcnRyYWl0IjoiMTEiLCJhbGwiOiIxMyJ9" content_align_horizontal="content-horiz-center"]