Ihre Lieblingsseiten könnten Sie heimlich auf Malware umleiten: Werbefirmen tragen ihren Teil dazu bei.

Mit Russland in Verbindung stehende Malware versteckt sich hinter echten Anzeigen und Push-Benachrichtigungen

Zusammenfassung:

  • Push-Benachrichtigungen werden mittlerweile als Systeme zur Verbreitung von Malware verwendet und Benutzer abonnieren sie, ohne es zu wissen.
  • Gefälschte CAPTCHA-Eingabeaufforderungen sind mittlerweile ein Einfallstor für anhaltende Browser-Hijacking- und Phishing-Angriffe.
  • WordPress-Sites kapern Benutzer heimlich durch unsichtbare DNS-Befehle und gängige JavaScript-Nutzdaten.

Jüngste Untersuchungen haben eine beunruhigende Allianz zwischen WordPress-Hackern und kommerziellen Werbetechnologie-Unternehmen aufgedeckt. Diese Allianz hat eine riesige Infrastruktur für die weltweite Verbreitung von Schadsoftware geschaffen. Diese Angriffe zielen speziell auf Websites ab, die das Content-Management-System WordPress nutzen, und machen diese dadurch anfällig für Hackerangriffe.

Eine Suche ergab, dass Infoblox Bedrohungsinformationen Im Mittelpunkt dieser Operation steht VexTrio, ein Traffic-Distribution-System (TDS), das Webnutzer über mehrere Ebenen gefälschter Anzeigen, irreführender Weiterleitungen und betrügerischer Push-Benachrichtigungen umleitet. Dieses System ermöglicht es Hackern, Millionen von Nutzern zu erreichen.

WordPress-Hacker

Der Bericht behauptet, dass mehrere kommerzielle Unternehmen, darunter Los Pollos, Partners House und RichAds, an diesem Netzwerk beteiligt sind und als Vermittler und Förderer fungieren. Diese Unternehmen nutzen ausgeklügelte Werbetechniken, um die Schadsoftware zu verschleiern.

Beziehung zu Los Pollos und gescheiterter Abschluss

Infoblox brachte das Los-Pollos-Netzwerk erstmals mit VexTrio in Verbindung, als ersteres in russische Desinformationskampagnen verwickelt war.

Als Reaktion darauf kündigte Los Pollos an, das Modell der „Monetarisierung durch Zahlungslinks“ zu beenden.

Latente böswillige Aktivitäten blieben jedoch bestehen, da die Angreifer auf ein neues TDS-System namens Help umstiegen, das schließlich mit VexTrio verknüpft wurde. Dieser Wechsel unterstreicht die Widerstandsfähigkeit böswilliger Akteure und ihre Fähigkeit, sich an Versuche anzupassen, ihre Operationen zu stören.

WordPress-Schwachstellen dienten als Einstiegspunkt für zahlreiche Malware-Kampagnen. Angreifer kompromittierten Tausende von Websites und platzierten bösartige Weiterleitungsskripte. Diese Skripte nutzten DNS-TXT-Einträge als Befehls- und Kontrollmechanismus, um zu bestimmen, wohin Webbesucher weitergeleitet wurden. Diese Taktik ermöglichte es Angreifern, den Datenverkehr unbemerkt zu kontrollieren und umzulenken.

Eine Analyse von über 4.5 Millionen DNS-Antworten zwischen August und Dezember 2024 ergab, dass die verschiedenen Malware-Varianten zwar unterschiedlich auftraten, aber eine gemeinsame Infrastruktur, Hosting und Verhaltensmuster aufwiesen, die alle zu VexTrio oder seinen Proxys, einschließlich Help TDS und Disposable TDS, führten. Diese Ähnlichkeit in der Infrastruktur deutet auf eine zentrale Koordination oder einen gemeinsamen Werkzeugsatz für die verschiedenen Kampagnen hin.

JavaScript zeigte auf allen Plattformen die gleiche Funktionalität: Es störte die Browsersteuerung, erzwang Weiterleitungen und lockte Nutzer mit gefälschten Gewinnspielen. Diese Techniken zielten darauf ab, Nutzer dazu zu bringen, persönliche Informationen preiszugeben oder Malware herunterzuladen.

Interessanterweise sind diese TDS-Systeme in Werbetechnologieplattformen eingebettet, die sich als legitime Affiliate-Netzwerke präsentieren. Diese Einbettung erschwert es, böswillige Aktivitäten zu erkennen und vom legitimen Werbeverkehr zu unterscheiden.

Die Forscher stellten fest, dass diese Unternehmen exklusive Beziehungen zu den ‚Publisher-Partnern‘ und in diesem Zusammenhang zu den Angreifern unterhielten und deren Identität kannten. Dies deutet auf eine mögliche Mittäterschaft oder Fahrlässigkeit der Ad-Tech-Unternehmen hin.

Push-Benachrichtigungen haben sich als besonders große Bedrohung erwiesen. Nutzer werden mithilfe gefälschter CAPTCHA-Aufforderungen dazu verleitet, Browser-Benachrichtigungen zu aktivieren. Diese Technik missbraucht das Vertrauen der Nutzer in gängige Sicherheitsmechanismen.

Hacker senden dann Phishing-Links oder Malware, nachdem sich der Benutzer angemeldet hat, und umgehen dabei Firewall-Einstellungen und sogar Die beste AntivirensoftwareDiese Umgehung erschwert es Benutzern, sich vor Angriffen zu schützen.

Einige Kampagnen leiten diese Nachrichten über vertrauenswürdige Dienste wie Google Firebase weiter, was die Erkennung erschwert. Die Nutzung legitimer Dienste verschleiert den bösartigen Charakter der Nachrichten und erschwert deren Erkennung durch Sicherheitssysteme.

Die Überschneidungen zwischen Werbetechnologieplattformen wie BroPush, RichAds und Partners House erschweren die Zuordnung. Dadurch ist es schwierig, die Verantwortlichen für die Angriffe zu identifizieren und zur Rechenschaft zu ziehen.

Falsch konfigurierte DNS-Systeme und wiederverwendete Skripte deuten auf einen gemeinsamen Hintergrund und möglicherweise sogar eine gemeinsame Entwicklungsumgebung hin. Dies lässt darauf schließen, dass böswillige Akteure gemeinsame Tools und Techniken verwenden.

Um dem Risiko entgegenzuwirken, sollten Benutzer das Auslösen verdächtiger Browserwarnungen vermeiden und Tools verwenden, die Netzwerkzugriff ohne Vertrauen ermöglichen (ZTNA), und seien Sie bei der Verwendung von CAPTCHA-Eingabeaufforderungen vorsichtig. Diese Maßnahmen können Benutzern helfen, sich vor Angriffen zu schützen.

Durch die Aktualisierung von WordPress und die Überwachung auf DNS-Anomalien können Website-Administratoren die Wahrscheinlichkeit eines Hacks verringern. Regelmäßige Wartung und proaktive Sicherheitsmaßnahmen sind unerlässlich, um Websites vor Angriffen zu schützen.

Ad-Tech-Unternehmen könnten jedoch die Macht haben und den Schlüssel dazu haben, diese Aktivitäten zu unterbinden, wenn sie handeln. Ad-Tech-Unternehmen tragen die Verantwortung, böswillige Aktivitäten auf ihren Plattformen zu verhindern.

 

Nach oben gehen