محققان امنیتی Cylance یک کمپین انتشاردهندهی بدافزار را معرفی کردهاند که از AdWords گوگل برای توزیع کدهای مخرب میان کاربران سامانهی عامل مک استفاده میکند.
این مجرمان سایبری رتبههای بالای AdWords را برای جستوجوی عبارت «Google Chrome» خریداری کردهاند، که ظاهراً این جستوجو کاربران را به www.google.com/chrome هدایت میکند. در واقع کاربران به googlechromelive.com تغییر مسیر داده میشوند، جایی که یک صفحهی بارگیری جعلی برای این مرورگر محبوب در آن قرار دارد.
در سوی دیگر، این پیوند بارگیری مخرب کاربران macOS را از طریق ttb.mysofteir.com، servextrx.com و www.bundlesconceptssend.com تغییر مسیر میدهد، در نهایت یک پروندهی مخرب به نام FLVPlayer.dmg را بارگیری میکند.
هش یا همان عبارت درهم این بدافزار در هر بارگیری عوض میشود، این کار رویهی شناسایی و ردیابی آن را دشوار میسازد. کاربران ویندوز در پایان کار به admin.myfilessoft.com هدایت میشوند، جایی که یک پیغام خطای مربوط به عدم موفقیت DNS را ارائه میکند.
این بدافزار که OSX/InstallMiez یا OSX/InstallCore نام دارد، اینطور وانمود میکند که پروندهای به نام FLV Player باز مینماید؛ اما در حقیقت این بدافزار یک ترسافزار به نام Macpurifier را بارگذاری میکند، برنامهای که به کاربر میگوید که به بدافزار آلوده شده و بایست پروندههای دیگری را بارگیری کند، کاری که جز آلودگی بیشتر ثمری برای کاربر ندارد.
گوگل در ۲۵ اکتبر از وجود چنین حیلهای آگاه شد و آگهیهای AdWord را بلافاصله از کار انداخت، و فروشندگان اقلام امنیتی به امضاهای این بدافزار دست پیدا کردند. اما اگر قصد استفاده از کروم را در سامانهی مک خود دارید (اگر سافاری به اندازهی کافی برایتان خوب نیست!)، انجام پویش لازم حرکتی بسیار هوشمندانه خواهد بود که نباید آن را فراموش کنید.
ثبت نظر