Современные злоумышленники все чаще используют тактику обмана в сфере онлайн-рекламы, создавая убедительные приманки, известные как «белые страницы». Один из недавних случаев касается вредоносной рекламы Google, маскирующейся под законную загрузку Cisco AnyConnect. Злоумышленники использовали домен anyconnect-secure-client.com, который был зарегистрирован менее чем за день до запуска рекламы. Интересно, что они воспользовались репутацией Технического университета Дрездена для завоевания доверия пользователей. Основной целью рекламы была не прямая кража данных у жертв, а уклонение от обнаружения службами безопасности. Пользователи, кликнувшие на рекламу, перенаправлялись на сайт, имитирующий бренд Cisco. На этом сайте находился вредоносный установщик, содержащий троян удаленного доступа NetSupport (RAT). Реклама появилась в результатах поиска по запросу «cisco anyconnect», что обеспечивало дополнительный приток жертв. Распространение вредоносного ПО осуществлялось с помощью PHP-скрипта,
Злоумышленники используют рекламу для распространения NetSupport RAT
7 февраля 20257 фев 2025
4
2 мин