Adware-кампанию нашли на 50 000 активных пиратских сайтах: нелегальные стриминги, торрент-порталы, подпольные форумы и adult-площадки заражали браузеры скрытыми рекламными скриптами. По данным команды Threat Intelligence, сотни тысяч пользователей каждый месяц сталкивались с попытками заражения, связанными с этим набором вредоносных инструментов.

История знакомая до боли: человек ищет бесплатный фильм, матч или раздачу, открывает кривой сайт, закрывает пару баннеров и думает, что отделался. Но здесь схема умнее обычной рекламной помойки. Скрипт не просто показывает мусорные объявления. Он собирает профиль устройства, следит за поведением и подсовывает фишинг, вредоносные загрузки или ловушки с push-уведомлениями.

Как работает скрытый JavaScript-тег

Кампания запускает скрытый JavaScript-тег, когда на зараженную страницу заходит живой пользователь, а не бот. Скрипт включает модуль fingerprinting, создает устойчивый идентификатор посетителя и хранит его прямо на устройстве, поэтому операторам не нужны обычные cookie для дальнейшего отслеживания.

Продолжение после рекламы

Набор собираемых данных широкий. Скрипт проверяет число ядер CPU, объем RAM, операционную систему и установленные плагины. Для рекламного трекинга это уже неприятно, но тут авторы пошли дальше.

Adware ищет браузерные криптокошельки, включая MetaMask, проверяет доступность акселерометра и гироскопа, а еще использует favicon-проверки. Так скрипт пытается понять, вошел ли пользователь в YouTube.

Такой профиль годится не только для рекламы. Его можно применить для точечных мошеннических схем: одному пользователю показать псевдоинвестиции, другому — страницу с поддельным обновлением браузера, третьему — ловушку под криптовалютный кошелек. Исследователи говорят именно о промышленном масштабе монетизации внимания и личных данных.

Клик по пустому месту может увести на фишинг

Изображение к статье: Adware нашли на 50 000 пиратских сайтах: риск для сотен тысяч

Самая неприятная часть кампании — редиректы с обычных элементов страницы, а не только с баннеров. Пользователь может кликнуть по зоне, которая не выглядит рекламой, и сразу улететь на фишинговую страницу, сайт с вредоносной загрузкой или подписку на навязчивые push-уведомления.

Это ломает привычную модель безопасности в голове. Многие считают: не трогаю рекламу — значит, живу спокойно. В зараженной сетке сайтов сам документ страницы превращается в триггер, а не отдельный баннер сбоку.

Технически схема заточена под прибыль. Сайт получает трафик из поиска или закладок, adware определяет реального посетителя, собирает отпечаток устройства и отправляет его по цепочке рекламных или мошеннических партнеров. Пользователь в этот момент видит лишь очередную страницу с пиратским контентом.

Блокировщики рекламы не всегда спасают

Операторы кампании встроили проверку фильтров в браузере и включили отдельный механизм обхода. Если скрипт видит блокировщик рекламы, он переключается на прокси-схему с внутренним названием adblock-proxy-super-secret и генерирует минимум три новых домена каждые 24 часа.

Для обычных списков блокировки это плохой сценарий. Домены меняются быстрее, чем их успевают массово добавить в фильтры. Поэтому часть переходов и загрузок проходит мимо защиты, особенно если браузер и расширения давно не обновляли.

Скрипт умеет прятаться и от поисковых роботов. Если он видит бота поисковика, вредоносное поведение гаснет. Для индексации зараженный сайт выглядит спокойнее, чем для обычного посетителя.

Продолжение после рекламы

В отчете CTO Marijus Briedis приводит базовые меры снижения риска: не открывать нелегальные стриминги и торрент-площадки, отклонять запросы на push-уведомления от сомнительных сайтов, держать браузер и защитные инструменты свежими. Блокировщики рекламы и трекеров тоже помогают, но эта кампания показывает их пределы.

«Если вы не платите за продукт, часто продуктом становитесь вы», — сказал Briedis. По его словам, «эта кампания показывает, как киберпреступники превращают внимание пользователей, персональные данные и рискованные привычки в доход промышленного масштаба».

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.