Что скрывается за обманом: эксперты предупреждают о хакерах, использующих новостные сайты для распространения вредоносного ПО

Что скрывается за обманом: эксперты предупреждают о хакерах, использующих новостные сайты для распространения вредоносного ПО

На фоне растущей сложности киберугроз эксперты предупреждают о новой изощренной тактике злоумышленников. Хакеры активно используют законные новостные порталы и обзорные статьи для продвижения вредоносного программного обеспечения, маскируя его под легальные инструменты. Это создает ложное впечатление безопасности у пользователей.

Схема обмана и механизм действия вредоносного ПО

Исследование компании Check Point Research выявило масштабную PR-кампанию, целью которой является распространение вредоносного ПО, известного как "угонщик буфера обмена" (clipboard hijacker). Это программное обеспечение, написанное на языке Rust, маскируется под обычное, вводя в заблуждение даже внимательных пользователей.

В основе кампании лежит инфостилер – вредоносная программа, которая отслеживает содержимое буфера обмена жертвы на предмет обнаружения адресов криптовалютных кошельков. При обнаружении такого адреса программа мгновенно заменяет его на адрес, принадлежащий злоумышленникам. Таким образом, когда пользователь пытается отправить средства с одного кошелька на другой, деньги в итоге поступают хакерам. Угрозе подвержены пользователи как операционной системы Windows, так и macOS.

Отмечается, что злоумышленники применяют разнообразные каналы для распространения и продвижения своего ПО, включая:

  • Специализированные фишинговые страницы, служащие центральным узлом.
  • Проекты на платформах GitHub и SourceForge, продвигаемые фальшивыми учетными записями.
  • Фейковые каналы на YouTube с видеороликами, озвученными ИИ, подозрительными всплесками просмотров и явно скоординированными положительными комментариями для создания иллюзии популярности и доверия.
  • Публикация новостных статей через службы распространения пресс-релизов.

Использование новостных платформ и манипуляции репутацией

Наиболее тревожным аспектом кампании является использование служб распространения пресс-релизов (Newswire services). Эти платформы позволяют компаниям публиковать свои новости и анонсы для СМИ, журналистов и инвесторов. Несмотря на то что большинство таких служб берут плату за размещение, они обычно воспринимаются как надежный источник информации. Хакеры используют этот механизм для придания своим вредоносным проектам видимости легитимности и освещения в медиа.

Помимо этого, злоумышленники предприняли значительные усилия, чтобы вредоносное ПО не было помечено как таковое антивирусными системами. Используя многочисленные поддельные учетные записи, так называемые "призрачные сети" (Ghost Networks), они манипулируют репутационными системами, такими как VirusTotal. Это позволяет обмануть исследователей и потенциальных пользователей, заставляя их считать программы "ложноположительными срабатываниями" – то есть ошибочно определенными как вредоносные.

По мнению исследователей Check Point Research, хотя данная кампания, возможно, и не нацелена в первую очередь на крупные корпорации, она демонстрирует изменение в тактике киберпреступников. Они больше не полагаются исключительно на классические методы распространения вредоносного ПО. Вместо этого они активно манипулируют системами репутации, используют краудсорсинговые отзывы и кросс-платформенное продвижение для снижения подозрений и привлечения большего числа жертв.