Google AdWords ingezet voor verspreiding van malafide Chrome webbrowser

Cybercriminelen blijken Google AdWords te hebben misbruikt om een malvertising campagne op te zetten. De campagne was gericht op zowel Windows als macOS gebruikers, maar trof door een technische fout aan de kant van de aanvaller uiteindelijk alleen macOS gebruikers.

De aanval is ontdekt door het beveiligingsbedrijf Cylance. In een blogpost beschrijft Jeffrey Tang, Executive Mischief Consultant bij Cylance hoe aanvallers een Google AdWords campagne hebben ingezet in een poging een malafide installatiebestand voor de webbrowser Google Chrome aan de man te brengen. Dit bestand is geïdentificeerd als 'OSX/InstallMiez' of ’OSX/InstallCore’.

Gebruikers ongemerkt doorverwijzen

De malware wordt aangeboden via een advertentie die wordt getoond zodra gebruikers via Google zoeken naar ‘Google Chrome’ op de zoekmachine Google.com. Deze advertentie lijkt te wijzen naar ‘www.google.com/chrome'. Wie echter op de link klikt wordt doorgestuurd naar 'www(punt)entrack(punt)space, en vervolgens doorgestuurd naar 'googlechromelive(punt)com’. Op deze pagina wordt het malafide installatiebestand aangeboden.

De aanval is moeilijk door gebruikers te herkennen. Ook als gebruikers hun muis boven de URL laten zweven wordt in de linker onderhoek van de webbrowser ‘www.google.com/chrome' getoond. Tang merkt op dat een zoekopdracht op het woord ‘Chrome’ een vergelijkbare advertentie oplevert, die wel naar de legitieme webpagina van de webbrowser Chrome verwijst.

macOS

Zodra gebruikers zijn aangekomen op de malafide downloadpagina 'googlechromelive(punt)com’ worden zij afhankelijk van hun besturingssysteem op verschillende manieren doorverwezen. macOS gebruikers worden doorverwezen via 'ttb(punt)mysofteir(punt)com', 'servextrx(punt)com' en 'www(punt)bundlesconceptssend(punt)com', waarna het malafide bestand FLVPlayer.dmg wordt gedownload. Tang wijst erop dat de malware hash van dit bestand continu veranderd, wat het detecteren van de malware bemoeilijkt.

Windows gebruikers hebben meer geluk. De cybercriminelen verwijzen Windows gebruikers door naar 'admin(punt)myfilessoft(punt)com’. Deze webpagina geeft echter een DNS foutmelding, waardoor gebruikers uiteindelijk geen malware voorgeschoteld krijgen.

Lees ook
Proofpoint: rechtshandhaving verstoort LockBit

Proofpoint: rechtshandhaving verstoort LockBit

Het wereldwijde rechtshandhavingsinitiatief voor het verstoren van ransomware-operaties, onder leiding van het Verenigd Koninkrijk en de Verenigde Staten, is goed nieuws voor cyberverdedigers en organisaties die nog steeds last hebben van de gevolgen van LockBit-infecties.

"Lopende campagne beïnvloedt Azure cloudomgevingen" - Proofpoint

"Lopende campagne beïnvloedt Azure cloudomgevingen" - Proofpoint

Onderzoekers van cybersecuritybedrijf Proofpoint zien een aanhoudende cloudaccount overnamecampagne. De campagne beïnvloedt tientallen Microsoft Azure-omgevingen en honderden gebruikersaccounts. Ook brengt de campagne accounts van senior executives in gevaar.

G DATA: Agent Tesla opnieuw gearriveerd

G DATA: Agent Tesla opnieuw gearriveerd

Recente security-incidenten hebben een nieuwe variant van Agent Tesla aan het licht gebracht. Hierbij wordt een ongebruikelijk compressieformaat gebruikt om informatie te stelen: ZPAQ. Maar wat is dit precies en welk voordeel biedt het aan cybercriminelen?