عرضه نسخه تروجانی شده پای چارم از طریق تبلیغات جستجوی گوگل
به گزارش کارگروه امنیت حملات سایبری خبرگزاری سایبربان، جروم سگورا، مدیر اطلاعات تهدید در شرکت مالوربایتس (Malwarebytes) در گزارشی گفت:
بدون اینکه صاحب سایت بداند، یکی از تبلیغات آنها به طور خودکار برای تبلیغ یک برنامه محبوب برای توسعه دهندگان پایتون ایجاد شده است و برای افرادی که جستجوی گوگل برای آن انجام می دهند قابل مشاهده است.
قربانیانی که روی تبلیغ کلیک کرده بودند به یک صفحه وب هک شده با پیوندی برای دانلود برنامه منتقل می شدند، که معلوم شد به جای آن بیش از دوجین بدافزار مختلف نصب می شده است.
وب سایت آلوده مورد بحث یک پورتال آنلاین بی نام است که در برنامه ریزی عروسی تخصص دارد و بدافزاری برای ارائه لینک های جعلی به نرم افزار پای چارم (PyCharm) به آن تزریق شده بود.
به گفته مالوربایتس، اهداف با استفاده از تبلیغات جستجوی پویا به وبسایت هدایت میشوند، تبلیغی که از طرف گوگل ارائه میشود و به صورت برنامهنویسی از محتوای سایت برای تنظیم تبلیغات هدفمند بر اساس عبارات جستجو استفاده میکند.
مالوربایتس در اسناد پشتیبانی خود توضیح می دهد:
وقتی شخصی در گوگل با عباراتی که نزدیک به عناوین و عبارات پرکاربرد در وب سایت شما هستند جستجو می کند، سرویس تبلیغاتی گوگل ادز (Google Ads) از این عناوین و عبارات برای انتخاب یک صفحه فرود از وب سایت شما و ایجاد یک عنوان واضح و مرتبط برای تبلیغ شما استفاده می کند. در نتیجه، یک عامل تهدید با قابلیت تغییر محتوای وبسایت نیز میتواند کمپینهای تبلیغاتی را به ابزاری سودآور برای سوءاستفاده تبدیل کند و به طور مؤثر به تبلیغات کاربران جستجوی گوگل ارائه دهد.
سگورا توضیح داد:
آنچه در اینجا اتفاق افتاد این است که گوگل ادز به صورت پویا این تبلیغ را از صفحه هک شده تولید کرده است، که مالک وب سایت را به یک واسطه و قربانی ناخواسته تبدیل می کند که برای تبلیغات مخرب خود هزینه می کند.
این شرکت گفت:
این کمپین یک تهدید جهانی است، با حجم قابل توجهی از ترافیک دی ان اس (DNS) در سوئیس، هنگ کنگ و کانادا.
اگرچه در ابتدا تصور می شد که این کمپین فقط از سپتامبر 2023 فعال بوده است، اما ثبت دامنه نشان می دهد که نام دامنه ها در ژوئن 2023 ثبت و درخواست شده است.