Эксперты Google AdSense выявили крупный ботнет, накручивающий и скликивающий рекламу Google AdSense в автоматическом режиме. Боты для скликивания рекламы также использовались для скрытых просмотры стримов Twitch и генерации фальшивых лайков на YouTube.
Исследователи пишут, что основными целями этого бота скликивания рекламы являются такие браузеры, как Google Chrome, Mozilla Firefox и Яндекс.Браузер, работающие на Windows-машинах. Именно они образуют костяк ботнета скликивания рекламы. Сообщается, что только за последние три месяца через этот ботнет прошло более 1 млрд рекламных объявлений.
Заражение машины жертвы начинается с использования модуля Installer, который установит и сконфигурирует скликивающее расширение для браузера, а также обеспечит постоянное присутствие в системе, создав запланированную задачу (малварь притворится Windows Update).
Затем другой модуль бота, Finder, начнет собирать в зараженной системе файлы cookie и учетные данные, отправляя их своим операторам в формате ZIP-архивов. Также этот модуль будет поддерживать связь с вторичным управляющим сервером, который передает команды малвари и сообщает, с какой частотой нужно собирать и похищать данные из зараженных систем.
Третий модуль, Patcher, использовался в ранней версии ботнета для установки расширения скликивания и накрутки рекламы, но в последних версиях уже был включен в состав модуля Installer.
После успешной компрометации браузера, расширение немедленно приступит к работе, начнет внедрять рекламу на сайты и генерировать скрытый для пользователя трафик (к примеру, будет в фоновом режиме «смотреть» стримы Twitch или лайкать видео на YouTube).
Интересно, что внедрение рекламы происходит не на всех сайтах, которые посещает жертва. Так, рекламный бот имеет обширные «черные списки», в которые входят домены Google, различные российские ресурсы и порно-сайты.
По информации Google, данная кампания по скликиванию контекстной рекламы в основном сосредоточена на нескольких странах, включая Россию, Украину и Казахстан.
Исследователи пишут, что основными целями этого бота скликивания рекламы являются такие браузеры, как Google Chrome, Mozilla Firefox и Яндекс.Браузер, работающие на Windows-машинах. Именно они образуют костяк ботнета скликивания рекламы. Сообщается, что только за последние три месяца через этот ботнет прошло более 1 млрд рекламных объявлений.
Заражение машины жертвы начинается с использования модуля Installer, который установит и сконфигурирует скликивающее расширение для браузера, а также обеспечит постоянное присутствие в системе, создав запланированную задачу (малварь притворится Windows Update).
Затем другой модуль бота, Finder, начнет собирать в зараженной системе файлы cookie и учетные данные, отправляя их своим операторам в формате ZIP-архивов. Также этот модуль будет поддерживать связь с вторичным управляющим сервером, который передает команды малвари и сообщает, с какой частотой нужно собирать и похищать данные из зараженных систем.
Третий модуль, Patcher, использовался в ранней версии ботнета для установки расширения скликивания и накрутки рекламы, но в последних версиях уже был включен в состав модуля Installer.
После успешной компрометации браузера, расширение немедленно приступит к работе, начнет внедрять рекламу на сайты и генерировать скрытый для пользователя трафик (к примеру, будет в фоновом режиме «смотреть» стримы Twitch или лайкать видео на YouTube).
«В основном функционал ботнета связан со скликиванием рекламных объявлений и включает в себя скрипты, которые ищут и подменяют связанный с рекламой код на веб-страницах, но также рекламный бот содержит код для отслеживания информации о кликах и передачи других данных на управляющие серверы», — пишут эксперты Google AdSense.
Интересно, что внедрение рекламы происходит не на всех сайтах, которые посещает жертва. Так, рекламный бот имеет обширные «черные списки», в которые входят домены Google, различные российские ресурсы и порно-сайты.
Comments
Post a Comment