Содержание
Adware-кампанию нашли на 50 000 активных пиратских сайтах: нелегальные стриминги, торрент-порталы, подпольные форумы и adult-площадки заражали браузеры скрытыми рекламными скриптами. По данным команды Threat Intelligence, сотни тысяч пользователей каждый месяц сталкивались с попытками заражения, связанными с этим набором вредоносных инструментов.
История знакомая до боли: человек ищет бесплатный фильм, матч или раздачу, открывает кривой сайт, закрывает пару баннеров и думает, что отделался. Но здесь схема умнее обычной рекламной помойки. Скрипт не просто показывает мусорные объявления. Он собирает профиль устройства, следит за поведением и подсовывает фишинг, вредоносные загрузки или ловушки с push-уведомлениями.
Как работает скрытый JavaScript-тег
Кампания запускает скрытый JavaScript-тег, когда на зараженную страницу заходит живой пользователь, а не бот. Скрипт включает модуль fingerprinting, создает устойчивый идентификатор посетителя и хранит его прямо на устройстве, поэтому операторам не нужны обычные cookie для дальнейшего отслеживания.
Набор собираемых данных широкий. Скрипт проверяет число ядер CPU, объем RAM, операционную систему и установленные плагины. Для рекламного трекинга это уже неприятно, но тут авторы пошли дальше.
Adware ищет браузерные криптокошельки, включая MetaMask, проверяет доступность акселерометра и гироскопа, а еще использует favicon-проверки. Так скрипт пытается понять, вошел ли пользователь в YouTube.
Такой профиль годится не только для рекламы. Его можно применить для точечных мошеннических схем: одному пользователю показать псевдоинвестиции, другому — страницу с поддельным обновлением браузера, третьему — ловушку под криптовалютный кошелек. Исследователи говорят именно о промышленном масштабе монетизации внимания и личных данных.
Клик по пустому месту может увести на фишинг
Самая неприятная часть кампании — редиректы с обычных элементов страницы, а не только с баннеров. Пользователь может кликнуть по зоне, которая не выглядит рекламой, и сразу улететь на фишинговую страницу, сайт с вредоносной загрузкой или подписку на навязчивые push-уведомления.
Это ломает привычную модель безопасности в голове. Многие считают: не трогаю рекламу — значит, живу спокойно. В зараженной сетке сайтов сам документ страницы превращается в триггер, а не отдельный баннер сбоку.
Технически схема заточена под прибыль. Сайт получает трафик из поиска или закладок, adware определяет реального посетителя, собирает отпечаток устройства и отправляет его по цепочке рекламных или мошеннических партнеров. Пользователь в этот момент видит лишь очередную страницу с пиратским контентом.
Блокировщики рекламы не всегда спасают
Операторы кампании встроили проверку фильтров в браузере и включили отдельный механизм обхода. Если скрипт видит блокировщик рекламы, он переключается на прокси-схему с внутренним названием adblock-proxy-super-secret и генерирует минимум три новых домена каждые 24 часа.
Для обычных списков блокировки это плохой сценарий. Домены меняются быстрее, чем их успевают массово добавить в фильтры. Поэтому часть переходов и загрузок проходит мимо защиты, особенно если браузер и расширения давно не обновляли.
Скрипт умеет прятаться и от поисковых роботов. Если он видит бота поисковика, вредоносное поведение гаснет. Для индексации зараженный сайт выглядит спокойнее, чем для обычного посетителя.
В отчете CTO Marijus Briedis приводит базовые меры снижения риска: не открывать нелегальные стриминги и торрент-площадки, отклонять запросы на push-уведомления от сомнительных сайтов, держать браузер и защитные инструменты свежими. Блокировщики рекламы и трекеров тоже помогают, но эта кампания показывает их пределы.
«Если вы не платите за продукт, часто продуктом становитесь вы», — сказал Briedis. По его словам, «эта кампания показывает, как киберпреступники превращают внимание пользователей, персональные данные и рискованные привычки в доход промышленного масштаба».