OGLAS

Oprez pri pretraživanju sistemskih alata na Googleu: Više od 70 lažnih stranica distribuira zlonamjerni softver

·

Pretraživanje sistemskog softvera za Windows putem Googlea i neoprezno preuzimanje datoteka s vrhovnih pozicija u rezultatima pretraživanja može dovesti do preuzimanja zlonamjernog sadržaja.

Web stranice koje se pojavljuju na vrhu tražilice nisu nužno službeni izvori.  Mediji izvještavaju o opsežnoj kampanji kibernetičkih napada u sklopu koje je stvoreno više od 70 lažnih web stranica koje se lažno predstavljaju kao poznati sistemski alati.

Napadači zloupotrebljavaju rangiranje na tražilicama i primjenjuju sofisticirane mehanizme filtriranja kako bi prevarili korisnike te ih naveli na preuzimanje trojanaca i zlonamjernih programa.

Ciljani alati i taktika skupljanja povjerenja

Kibernetički napadači izradili su desetke lažnih mrežnih sjedišta koja oponašaju popularne Windows alate kao što su:

  • PowerToys, Wintoys i WinUtil,
  • EasyBCD, CrystalDiskMark i CrystalDiskInfo,
  • FreeFileSync, SpaceSniffer i NirCmd.

Kako bi sakupili organski promet i ostvarili visoko rangiranje na tražilicama, napadači u početnim fazama posjetiteljima nude prave, službene poveznice za preuzimanje. Tek nakon što web stranica stekne prividnu vjerodostojnost i stabilnu poziciju na tražilici, datoteke se potajno zamjenjuju zlonamjernim softverom namijenjenim točno odabranim ciljevima.

Kako je otkrivena mreža lažnih domena?

Ovaj incident slučajno je razotkrio Bogdan_X, programer poznatog alata za podešavanje sustava Wintoys. Analizirajući podatke o vlasniku domene koja je oponašala njegov softver, utvrdio je da je registrirana putem tvrtke Epik Inc. uz besplatnu WHOIS zaštitu privatnosti radi prikrivanja identiteta kupca. Daljnjim praćenjem povezanih kontaktnih e-adresa otkrio je mrežu od čak 72 međusobno povezane domene kreirane radi imitiranja popularnih Windows uslužnih programa.

Infrastruktura napadača primjenjuje pametni sustav filtriranja prometa koji određuje konačno odredište posjetitelja na temelju parametara kao što su  država, preglednik i vrsta uređaja, IP adresa i upotreba VPN mreže, broj klikova i uzorci ponašanja (prepoznavanje radi li se o automatiziranom skeneru ili istraživaču sigurnosti).

Ovisno o tim parametrima, dio posjetitelja usmjerava se na legitimni softver ili oglasne stranice, dok se zlonamjerne datoteke isporučuju isključivo profilima korisnika koji zadovoljavaju unaprijed postavljene kriterije napadača.

Mjere zaštite i četiri ključne provjere prije instalacije

Trenutno najpouzdaniji način nabave softvera predstavlja službeni Microsoft Store, budući da pružatelj platforme verificira podatke o izdavaču i osigurava uspostavljene kanale za prijavu nepravilnosti. Prilikom preuzimanja Windows aplikacija s interneta, preporučuje se provedba četiri sigurnosna koraka:

  • Temeljito provjerite URL adresu u pregledniku: Nemojte donositi zaključke isključivo na temelju vizualnog izgleda stranice, logotipa, ikone lokota (HTTPS) ili visoke pozicije na Googleu. HTTPS oznaka označava samo da je veza šifrirana, ali ne jamči stvarni identitet vlasnika stranice.
  • Koristite službene kanale i GitHub izdanja: Aplikacije otvorenog koda (open-source) treba preuzimati prvenstveno putem poveznica navedenih u službenoj README datoteci projekta na platformama poput GitHuba (sekcija Releases), izbjegavajući neslužbene mrežne stranice iz rezultata pretraživanja.
  • Provjerite digitalni potpis instalacijske datoteke: Nakon preuzimanja datoteke, kliknite desnom tipkom miša na nju, odaberite Svojstva (Properties), a zatim karticu Digitalni potpisi (Digital Signatures). Potvrdite da se naziv potpisnika u potpunosti podudara s imenom službenog programera. Budite oprezni ako digitalni potpis uopće ne postoji.
  • Skenirajte datoteku putem usluge VirusTotal prije pokretanja: Prije izvršavanja datoteke prenesite je na analizu na platformu VirusTotal. Ako više sigurnosnih alata izda upozorenje o prisutnosti trojanaca ili programa za krađu podataka, odmah obustavite instalaciju. Skeniranje treba promatrati kao dio višeslojnog sustava zaštite, budući da napredni napadi mogu pokušati sakriti zlonamjerne aktivnosti unutar testnih okruženja (sandbox).

OGLAS