Tysiące witryn należących do agencji rządowych USA, najlepszych uniwersytetów i organizacji zawodowych zostało przejętych w ciągu ostatnich pięciu lat w celu promowania oszukańczych ofert, wynika z nowego badania. Wiele z tych oszustw jest skierowanych do dzieci i ma na celu nakłonienie ich do pobrania złośliwych aplikacji lub podania danych osobowych w zamian za fikcyjne nagrody Fortnite i Roblox.
Powszechne oszustwo
Od ponad trzech lat badacz bezpieczeństwa Zach Edwards monitoruje te porwania witryn i oszustwa. Twierdzi, że ta aktywność może być powiązana z działaniami użytkowników powiązanych z firmą reklamową. Ta amerykańska firma oferuje usługę wysyłania ruchu internetowego do różnych reklamodawców internetowych, umożliwiając osobom fizycznym rejestrację i korzystanie z jej systemów. Jednak każdego dnia Edwards, dyrektor ds. analizy zagrożeń w Human Security, odkrywa wiele domen .gov, .org i .edu, które są zagrożone. „Uważam tę grupę za grupę numer jeden w masowym kompromitowaniu infrastruktury w Internecie oraz ukrywaniu oszustw i innych rodzajów eksploatacji” – powiedział Edwards. Zdaniem naukowca skala naruszeń stron internetowych – które wciąż się utrzymują – oraz publiczny charakter oszustw sprawiają, że są one niezwykłe.
Wyrafinowany proces oszustwa
Oszustwa internetowe i sposoby zarabiania pieniędzy są złożone. Jednak każda strona internetowa jest przejmowana w podobny sposób. Atakujący wykorzystują luki w systemach zarządzania treścią witryn, przesyłając złośliwe pliki PDF. Dokumenty te, zwane „trującymi PDFami”, mają pojawiać się w wyszukiwarkach i promować „darmowe skórki Fortnite”, generatory walut gier Roblox czy tanie streamy popularnych filmów, takich jak Barbie czy Oppenheimer. Pliki są wypełnione możliwymi do wyszukania słowami kluczowymi dotyczącymi tych tematów.
Kiedy ktoś klika łącza w zatrutych plikach PDF, jest przekierowywany do wielu stron internetowych, które ostatecznie prowadzą go do stron oszustw internetowych, mówi Edwards, który przedstawił te ustalenia na konferencji Black Hat Security Conference w Vegas. Mówi, że „istnieje wiele oszukańczych stron, które wydają się specjalnie skierowane do dzieci”.
Na przykład, jeśli klikniesz łącze PDF oferujące darmowe monety do gry online, zostaniesz przekierowany na stronę internetową, która prosi o podanie nazwy użytkownika w grze i systemu operacyjnego, zanim zapyta, ile monet chcesz otrzymać za darmo. Pojawi się wyskakujące okienko ze wzmianką „Ostatni krok! “. Ta „strona blokady” twierdzi, że darmowe monety do gry zostaną odblokowane, jeśli zarejestrujesz się w innej usłudze, podasz dane osobowe lub pobierzesz aplikację. „Testowałem to setki razy” — mówi Edwards. Nigdy nie otrzymał nagrody. Kiedy użytkownicy przechodzą przez ten labirynt stron i ostatecznie pobierają aplikację, podają dane osobowe lub wykonują inne wymagane działania, oszuści mogą zarabiać pieniądze.
Link do firmy reklamowej CPABuild
Badacze oszustw reklamowych twierdzą, że tego typu oszustwa istnieją już od dłuższego czasu. Jednak wszystkie te przypadki są powiązane z firmą reklamową CPABuild i jej podmiotami stowarzyszonymi, mówi Edwards. Wszystkie zainfekowane strony internetowe, które przesłały pliki PDF, wywołują serwery dowodzenia i kontroli należące do CPABuild. „Osadzają kampanie reklamowe w infrastrukturze innych ludzi” — dodaje. Wyszukiwanie w Google pliku związanego z plikami PDF zwraca strony wyników wyszukiwania z zaatakowanych witryn.
Źródło: www.bing.com




