DriveSurge: o IAB que monetiza cada infecção usando sites legítimos e enganos como ClickFix e FakeUpdates

Autor: Publicada 4 min de lectura 178 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Os pesquisadores de Silent Push documentaram uma campanha em grande escala que usa sites legítimos comprometidos para distribuir malware por dois señuelos sociais muito eficazes: ClickFix(enganos que empurram a vítima para copiar e executar comandos) e FakeUpdates(falsas notificações de atualização do navegador). O preocupante não é apenas o volume —miles de domínios hijackeados — mas a infraestrutura e o modelo de negócio por trás: DriveSurge opera como um initial access correto (IAB) que monetiza por pay‐per‐install (PPI), isto é, vende acessos ou instalações a outros operadores criminosos, multiplicando o impacto de cada compromisso. Mais informações técnicas e exemplos estão disponíveis no relatório de Silent Push: https://www.silentpush.com/blog/drivesurge/.

A campanha usa um Traffic Distribution System (TDS) chamado zTDS para perfilar aqueles que visitam as páginas comprometidas e decidir se mostrar uma armadilha de FakeUpdate ou induzir a vítima ao ClickFix. Esta lógica de seleção baseada em pegadas do navegador e do sistema aumenta a taxa de sucesso: o TDS evita expor lógicas óbvias e serve diferentes payloads segundo o objetivo, inclusive payloads específicos para macOS que são entregues através de manipulações da área de transferência. O uso de sites de boa reputação como ponto de partida dificulta a detecção e multiplica a exposição de usuários confiantes.

DriveSurge: o IAB que monetiza cada infecção usando sites legítimos e enganos como ClickFix e FakeUpdates
Imagem gerada com IA.

Do ponto de vista técnico, Silent Push identificou padrões reutilizados (por exemplo, injeções JavaScript com o padrão t.js?site=<id>) e uma lista de domínios de injeção e domínios pré-armados que ainda não foram usados, sugerindo planejamento e capacidade de expansão. Para equipes de resposta e administradores da web, este tipo de indicadores permite buscar compromissos semelhantes em seus sites e blocos hospedados, mas o desafio é que uma única regra não basta: os atacantes rotam domínios e ofuscam payloads para evitar assinaturas.

As implicações operacionais são claras: quando um ator atua como IAB em uma economia PPI, cada infecção pode desencadear múltiplas campanhas secundárias (ransomware, roubo de credenciais, fraude, etc.). O compromisso de sites confiáveis desgasta a confiança no ecossistema web e transforma sites institucionais ou empresariais em vetores não intencionados de ataque. Além disso, a inclusão de payloads para macOS lembra que não há que subestimar a diversidade de targets; as defesas devem cobrir múltiplas plataformas.

Para usuários finais, as recomendações práticas são simples e eficazes: Actualizar o software apenas do menu da própria aplicação (por exemplo, Ajuda > Acerca ou Configuração > Procurar atualizações), não desde banners ou diálogos emergentes não verificados; nunca colar ou executar comandos que apareçam em uma página web; e, se o navegador mostrar um aviso de atualização, verifique a partir da seção oficial do navegador. CISA oferece conselhos básicos de segurança e detecção de phishing que podem ser úteis para usuários e equipes de TI: https://www.cisa.gov/uscert/ncas/tips/ST04-014.

Para administradores de sites e equipamentos de segurança web convém agir em três frentes: detecção, contenção e prevenção. Na detecção, procurar padrões de injeção (por exemplo, referências a t.js?site=..., scripts externos inesperados, alterações recentes em arquivos .php/.js), revisar logs HTTP e verificar domínios externos contactados pelo site. Em contenção, isolar e restaurar de cópias limpas, mudar credenciais e revisar acessos de terceiros. Na prevenção, aplicar o controlo da integridade dos arquivos, Content Security Policy (CSP) restritiva, Subresource Integrity (SRI) quando possível, WAFs ajustadas para bloquear injeções e rotatividade frequente de credenciais e chaves API.

DriveSurge: o IAB que monetiza cada infecção usando sites legítimos e enganos como ClickFix e FakeUpdates
Imagem gerada com IA.

As organizações também deveriam considerar medidas de rede e endpoint: bloquear a nível DNS e proxy os domínios e servidores associados à infraestrutura de distribuição detectada, implantar proteção EDR para captar comportamentos anormais (descargas ZIP que extraem DLLs/executables, execução de PowerShell com parâmetros suspeitos), e habilitar o isolamento de navegação para usuários de alto risco. Complementar estas medidas com formação específica sobre engenharia social reduz a exposição humana, que continua a ser o elo mais fraco.

Para os responsáveis por produtos e proprietários de sites que dependem do tráfego e da reputação, é crítico entender que um site “limpo” pode se tornar vetor sem aviso: auditar fornecedores de terceiros, minimizar a inclusão de scripts de terceiros, empregar assinaturas de integridade e monitoramento contínuo, e estabelecer processos claros de resposta a incidentes. Além disso, partilhar indicadores com equipamento CERT e fornecedores de segurança ajuda a conter a campanha a nível sectorial.

Finalmente, a melhor defesa contra campanhas que exploram a confiança é a combinação de medidas técnicas e hábitos de usuário. Não executar comandos a partir de páginas web, verificar atualizações a partir da aplicação, manter EDR e WAF atualizados e monitorar injeções de scripts São passos simples que reduzem consideravelmente o risco. Manter-se informado sobre relatórios técnicos (como o de Silent Push) e aplicar as recomendações de autoridades em cibersegurança ajuda a que um incidente isolado não se torne uma cadeia de infecções maior.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.