Содержание
DriveSurge заразила тысячи компьютеров через скомпрометированные сайты и продаёт доступ к ним на теневых площадках. Кампанию раскрыли исследователи SilentPush: злоумышленники используют связку ClickFix и FakeUpdates, чтобы довести пользователя до запуска вредоносного кода.
История неприятная именно масштабом. Речь не про один фишинговый домен, который быстро заблокируют. Преступники встраивают скрипты в обычные сайты с хорошей репутацией. Владельцы ресурсов могут не знать, что их площадка уже работает как приманка.
Как DriveSurge использует легитимные сайты
DriveSurge начинается с плохо защищённых сайтов, куда атакующие добавляют вредоносные скрипты-маяки. Эти скрипты собирают данные о посетителе и передают их в систему распределения трафика zTDS, которая решает, кому показывать атаку, а кого пропустить.
Такой подход старый по идее, но свежий по исполнению. Вместо грубой переадресации всем подряд, кампания сначала профилирует посетителя. Если система видит бота, исследователя или неинтересную цель, человек получает обычную страницу сайта.
Для реальной жертвы сценарий меняется. zTDS даёт скрипту команду загрузить оверлей ClickFix или выдать фальшивое обновление FakeUpdates. Внешне это похоже на системное предупреждение: браузер устарел, что-то сломалось, нужно срочно исправить проблему.
SilentPush описывает DriveSurge как кампанию крупного масштаба. Точное число взломанных сайтов компания не раскрыла, но говорит о «тысячах» легитимных ресурсов. Подробности исследования опубликованы в блоге SilentPush.
ClickFix и FakeUpdates ведут к одному результату
ClickFix и FakeUpdates различаются способом заражения, но финал у них общий. Пользователь получает бэкдор, а оператор DriveSurge продаёт этот доступ другим группам, которые уже выбирают монетизацию под свою задачу.
В варианте ClickFix жертве показывают «решение» проблемы. Сайт просит скопировать команду и вставить её в Windows Run или Terminal. Это выглядит почти как техподдержка, но по факту пользователь своими руками запускает вредоносную цепочку.
FakeUpdates работает прямее. Вместо команды пользователю предлагают скачать исполняемый файл. Он маскируется под обновление браузера или системного компонента, а после запуска ставит вредоносное ПО.
После заражения атакующие получают постоянный доступ к системе. Такой доступ интересен не только авторам DriveSurge. Его покупают группы, которые занимаются кражей данных, мошенничеством с переводами, угоном аккаунтов и атаками с шифрованием файлов.
- Старт атаки: взломанный легитимный сайт с внедрённым скриптом
- Фильтрация: zTDS оценивает посетителя и отсекает ботов
- Сценарий заражения: ClickFix с командой или FakeUpdates с EXE-файлом
- Финал: бэкдор на компьютере и продажа доступа в даркнете
Для обычного пользователя самая опасная часть здесь — доверие к знакомому сайту. Мы привыкли подозревать странные домены и кривые письма. А DriveSurge заходит через площадки, которые ещё вчера могли выглядеть полностью нормальными.
Почему атака цепляет даже внимательных пользователей
DriveSurge давит не на уязвимость в процессоре или редкую дыру в драйвере, а на привычку «починить сейчас». Человек видит понятную проблему, короткую инструкцию и знакомые слова вроде browser update или Windows Run.
ClickFix особенно неприятен тем, что не всегда скачивает файл напрямую. Антивирусам проще ловить подозрительный EXE, чем сценарий, где пользователь сам вставляет команду в системное окно. А сайт при этом может иметь нормальную историю, сертификат и поисковую репутацию.
SilentPush отдельно подчёркивает маскировку кампании. «Using zTDS, DriveSurge hijacks thousands of legitimate, high-reputation websites and silently redirects visitors to malware, unbeknownst to the sites’ owners or their visitors», — говорится в отчёте компании. По-русски: DriveSurge захватывает тысячи легитимных сайтов с высокой репутацией и незаметно ведёт посетителей к вредоносному ПО.
Базовая защита здесь скучная, но рабочая: обновления стоит брать только у разработчика программы или через встроенный механизм обновления. А запрос сайта вставить команду в Run или Terminal — красный флаг, даже если страница открылась с привычного домена. SilentPush пока не раскрывает точное число затронутых сайтов, но прямо говорит о «тысячах» скомпрометированных ресурсов.