devqp
Премиум
Группа угроз DEV-0569 систематически злоупотребляет Google Ads для проведения масштабных рекламных кампаний, направленных на распространение вредоносного ПО, кражу учетных данных пользователей и последующее проникновение в корпоративные сети с целью организации атак вымогателей.
Механизм атаки:
Злоумышленники размещают вредоносную рекламу в результатах поиска Google, имитирующую легитимные сайты популярного программного обеспечения. Пользователи, переходящие по таким объявлениям, перенаправляются на фишинговые страницы, замаскированные под официальные ресурсы.
Чаще всего подделываются следующие программы:
Rufus, 7-Zip, FileZilla, LightShot, AnyDesk, LibreOffice, VLC, Awesome Miner, WinRAR, TradingView.
При попытке загрузки ПО жертвы получают MSI-файл, который при установке внедряет вредоносные компоненты. Конкретный тип нагрузки варьируется в зависимости от кампании и включает:
Распространяемое вредоносное ПО:
- RedLine Stealer (кража данных)
- Vidar (информационный вор)
- Gozi/Ursnif (банковский троян)
- Cobalt Strike (инструмент для удаленного доступа)
- Программы-вымогатели
Данная тактика представляет растущую угрозу из-за доверия пользователей к рекламным результатам поиска.
Источник: https://cyware.com/news/dev-0569-abuses-google-ads-to-breach-network-1c7aa23c
Механизм атаки:
Злоумышленники размещают вредоносную рекламу в результатах поиска Google, имитирующую легитимные сайты популярного программного обеспечения. Пользователи, переходящие по таким объявлениям, перенаправляются на фишинговые страницы, замаскированные под официальные ресурсы.
Чаще всего подделываются следующие программы:
Rufus, 7-Zip, FileZilla, LightShot, AnyDesk, LibreOffice, VLC, Awesome Miner, WinRAR, TradingView.
При попытке загрузки ПО жертвы получают MSI-файл, который при установке внедряет вредоносные компоненты. Конкретный тип нагрузки варьируется в зависимости от кампании и включает:
Распространяемое вредоносное ПО:
- RedLine Stealer (кража данных)
- Vidar (информационный вор)
- Gozi/Ursnif (банковский троян)
- Cobalt Strike (инструмент для удаленного доступа)
- Программы-вымогатели
Данная тактика представляет растущую угрозу из-за доверия пользователей к рекламным результатам поиска.
Источник: https://cyware.com/news/dev-0569-abuses-google-ads-to-breach-network-1c7aa23c