DriveSurge: das IAB, das jede Infektion mit legitimen und irreführenden Websites wie ClickFix und FakeUpdates monetisiert

Autor: Veröffentlicht 4 min de lectura 178 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Silent Push-Forscher haben eine groß angelegte Kampagne dokumentiert, die legitime Websites verwendet, die Malware durch zwei sehr effektive Social-Looks verteilt werden: Klicken Sie auf(Täuschung, die das Opfer drängt, Befehle zu kopieren und auszuführen) und FakeUpdates(false Browser-Update-Benachrichtigungen). Die beunruhigende Sache ist nicht nur das Volumen - Tausende von entführten Domains - sondern das Infrastruktur- und Geschäftsmodell dahinter: DriveSurge arbeitet als ein Erstzugriff Broker (IAB), der durch Pay-per-install (IPP) monetisiert, d.h. es verkauft Zugang oder Einrichtungen an andere kriminelle Betreiber, die die Auswirkungen jedes Engagements multiplizieren. Weitere technische Informationen und Beispiele finden Sie im Silent Push-Bericht: https: / / www.silentpush.com / blog / driveurge /.

Die Kampagne nutzt ein Traffic Distribution System (TDS) namens zTDS, um diejenigen zu profilieren, die die kompromittierten Seiten besuchen und entscheiden, ob eine FakeUpdate-Falle angezeigt wird oder das Opfer auf den ClickFix induziert wird. Diese Selektionslogik auf Basis von Browser- und Systemdrucken erhöht die Erfolgsrate: Die TDS vermeidet es, offensichtliche Logik zu entwerfen und bedient unterschiedliche Nutzlasten entsprechend dem Ziel, auch spezifische Nutzlasten für macOS, die durch Clipboard-Manipulationen geliefert werden. Die Verwendung von guten Rufseiten als Ausgangspunkt macht es schwierig, die Exposition von vertrauenswürdigen Nutzern zu erkennen und zu multiplizieren.

DriveSurge: das IAB, das jede Infektion mit legitimen und irreführenden Websites wie ClickFix und FakeUpdates monetisiert
Bild generiert mit IA.

Aus technischer Sicht identifizierte Silent Push wiederverwendete Muster (z.B. JavaScript-Injektionen mit dem Muster) t.js? Website = < id >) und eine Liste von Injektionsdomänen und vorbewaffneten Domänen, die noch nicht verwendet wurden, was die Planungs- und Erweiterungskapazität nahelegt. Für Response-Teams und Web-Administratoren ermöglichen diese Arten von Indikatoren, um ähnliche Verpflichtungen in Ihren gehosteten Websites und Blöcke zu suchen, aber die Herausforderung ist, dass eine Regel nicht genug ist: Angreifer drehen Domains und opfuscan payloads, um Signaturen zu umgehen.

Die operativen Auswirkungen sind klar: Wenn ein Schauspieler als IAB in einer IPP-Wirtschaft fungiert, kann jede Infektion mehrere sekundäre Kampagnen auslösen (ransomware, Anmeldediebstahl, Betrug, etc.). Das Engagement zuverlässiger Standorte erodiert das Vertrauen in das Web-Ökosystem und verwandelt institutionelle oder geschäftliche Standorte zu unbeabsichtigten Angriffsmitteln. Darüber hinaus erinnert die Einbeziehung von Nutzlasten für macOS daran, dass die Vielfalt der Ziele nicht unterschätzt werden sollte; Verteidigungen müssen mehrere Plattformen umfassen.

Für Endbenutzer sind praktische Empfehlungen einfach und effektiv: Software nur aus dem Menü der Anwendung selbst aktualisieren (z.B. Hilfe > Über oder Einstellungen > Updates finden) nicht aus nicht überprüften Bannern oder auftauchenden Dialogen; niemals Befehle einfügen oder ausführen, die auf einer Website erscheinen; und, wenn der Browser eine Update-Benachrichtigung zeigt, überprüfen Sie es aus dem offiziellen Abschnitt des Browsers. CISA bietet grundlegende Sicherheits- und Phishing-Detektions-Tipps, die für IT-Benutzer und Geräte nützlich sein können: https: / / www.cisa.gov / uscert / ncas / Tipps / ST04-014.

Für Standortmanager und Web-Sicherheitsausrüstung ist es angebracht, auf drei Fronten zu handeln: Erkennung, Eindämmung und Prävention. In der Erkennung suchen Sie nach Injektionsmustern (z.B. Referenzen auf t.js? site =..., unerwartete externe Skripte, aktuelle Änderungen an .php / .js Dateien), überprüfen Sie HTTP-Logs und überprüfen Sie externe Domänen kontaktiert von der Website. In Eindämmung, Isolierung und Wiederherstellung von sauberen Kopien, ändern Anmeldeinformationen und überprüfen Drittanbieter-Zugang. In der Vorbeugung wenden Sie sich an Dateiintegritätskontrolle, restriktive Content Security Policy (CSP), Subresource Integrity (SRI), soweit möglich, angepasste WAFs, um Injektionen zu blockieren und häufige Rotation von Anmeldeinformationen und API-Tasten.

DriveSurge: das IAB, das jede Infektion mit legitimen und irreführenden Websites wie ClickFix und FakeUpdates monetisiert
Bild generiert mit IA.

Organisationen sollten auch Netzwerk- und Endpoint-Maßnahmen berücksichtigen: Blockieren auf DNS-Ebene und praktizieren Sie die Domänen und Server, die mit der erkannten Distributionsinfrastruktur verbunden sind, EDR-Schutz bereitstellen, um anormale Verhaltensweisen zu erfassen (ZIP-Downloads, die DLs / Exectable, PowerShell-Ausführung mit verdächtigen Parametern) und die Navigationsisolation für hochrisikobenutzer aktivieren. Die Umsetzung dieser Maßnahmen mit spezieller Ausbildung in der Sozialtechnik reduziert die Exposition des Menschen, was die schwächste Verbindung bleibt.

Für Produktmanager und Website-Besitzer, die von Verkehr und Ruf abhängig sind, ist es wichtig zu verstehen, dass eine "saubere" Website ein Vektor ohne Ankündigung werden kann: zum Audit von Drittanbietern, zur Minimierung der Einbindung von Drittanbieter-Skripten, zur Verwendung von Integritätssignaturen und fortlaufender Überwachung und zur Festlegung klarer Vorfall-Reaktionsprozesse. Darüber hinaus hilft der Austausch von Indikatoren mit CERT-Teams und Sicherheitsanbietern, die Kampagne auf sektoraler Ebene einzudämmen.

Schließlich ist die beste Verteidigung für Kampagnen, die Vertrauen ausnutzen, die Kombination von technischen Maßnahmen und Benutzergewohnheiten. Führen Sie keine Befehle von Webseiten aus, überprüfen Sie Updates von der Anwendung, halten Sie EDR und WAF aktualisiert und überwachen Sie Skript-Injektionen sind einfache Schritte, die das Risiko deutlich reduzieren. Sich über technische Berichte (z.B. Silent Push's) und die Umsetzung der Empfehlungen von Behörden zur Cybersicherheit zu informieren, hilft nicht, eine große Kette von Infektionen zu werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.