あなたのお気に入りのサイトが密かにマルウェアにリダイレクトしている可能性があります。広告会社もこれを助長しています。

ロシア関連のマルウェアが本物の広告やプッシュ通知の背後に潜む

まとめ:

  • プッシュ通知は現在、マルウェア配信システムとして利用されており、ユーザーは知らないうちにプッシュ通知を購読しています。
  • 偽の CAPTCHA プロンプトは現在、ブラウザ ハイジャックやフィッシング攻撃への入り口となっています。
  • WordPress サイトは、目に見えない DNS コマンドと一般的な JavaScript ペイロードを通じてユーザーを静かにハイジャックしています。

最近の調査により、WordPressハッカーと商用広告テクノロジー企業との不穏な連携が明らかになり、世界規模でマルウェアを拡散するための巨大なインフラが構築されています。これらの攻撃は、WordPressコンテンツ管理システムを使用しているサイトを特に標的としており、ハッキングに対して脆弱な状態となっています。

検索してみると、 Infoblox 脅威インテリジェンス この攻撃の中核を成すのは、トラフィック分散システム(TDS)であるVexTrioです。これは、偽広告、欺瞞的なリダイレクト、そして不正なプッシュ通知を巧みに利用してウェブユーザーをリダイレクトする役割を担っています。このシステムにより、ハッカーは数百万人のユーザーにリーチすることが可能になります。

WordPressハッカー

報告書によると、Los Pollos、Partners House、RichAdsといった複数の商業企業がこのネットワークに関与し、仲介者や支援者として活動しているという。これらの企業は、マルウェアを偽装するために高度な広告手法を用いている。

ロス・ポジョスの関係と失敗した閉鎖

Infoblox は当初、Los Pollos ネットワークがロシアの偽情報キャンペーンに関与していたとされた際に、VexTrio と関連付けた。

これに対して、ロス・ポジョスは「支払いリンクによる収益化」モデルを終了すると主張した。

しかし、攻撃者がHelpと呼ばれる新しいTDSシステムに移行し、最終的にVexTrioと関連付けられたため、潜在的な悪意ある活動は継続しました。この変化は、悪意のある攻撃者の回復力と、活動を妨害しようとする試みへの適応能力を浮き彫りにしています。

WordPressの脆弱性は、複数のマルウェア攻撃キャンペーンの入り口となり、攻撃者は数千ものウェブサイトに侵入し、悪意のあるリダイレクトスクリプトを埋め込んでいました。これらのスクリプトは、DNSのTXTレコードをコマンドアンドコントロール(C&C)の仕組みとして利用し、ウェブサイト訪問者のリダイレクト先を特定していました。この戦術により、攻撃者は密かにトラフィックを制御・誘導することができました。

4.5年2024月からXNUMX月にかけてXNUMX万件以上のDNS応答を分析した結果、様々なマルウェア株はそれぞれ別個のように見えても、インフラ、ホスティング、そして行動パターンを共有しており、それら全てがVexTrioまたはそのプロキシ(Help TDSやDisposable TDSを含む)へと繋がっていることが明らかになりました。このインフラの類似性は、様々なキャンペーンにおいて中央集権的な連携、あるいはツールセットの共有が行われていたことを示唆しています。

これらのプラットフォームのJavaScriptは、ブラウザコントロールを妨害し、リダイレクトを強制し、偽のコンテストでユーザーを誘い込むなど、同様の機能を示していました。これらの手法は、ユーザーを騙して個人情報を開示させたり、マルウェアをダウンロードさせたりすることを目的としていました。

興味深いことに、これらのTDSシステムは、正当なアフィリエイトネットワークを装う広告テクノロジープラットフォームに組み込まれています。そのため、悪意のあるアクティビティを検出し、正当な広告トラフィックと区別することが困難になっています。

研究者らは、「これらの企業は『パブリッシャーアフィリエイト』、つまりこの文脈では攻撃者と独占的な関係を維持しており、彼らの身元を把握していた」と指摘している。これは、アドテク企業側の共謀または過失の可能性を示唆している。

プッシュ通知は特に強力な脅威として浮上しています。偽のCAPTCHAプロンプトによって、ユーザーはブラウザ通知を有効にするよう誘導されます。この手法は、一般的なセキュリティメカニズムに対するユーザーの信頼を悪用します。

ハッカーはユーザーがサインアップした後にフィッシングリンクやマルウェアを送りつけ、ファイアウォールの設定を回避したり、 最高のウイルス対策ソフトウェアこのバイパスにより、ユーザーが攻撃から身を守ることが難しくなります。

一部のキャンペーンでは、これらのメッセージをGoogle Firebaseなどの信頼できるサービス経由でルーティングするため、検出が困難になります。正規のサービスを利用することで、メッセージの悪意ある性質が隠蔽され、セキュリティシステムによる検出が困難になります。

BroPush、RichAds、Partners Houseといった広告テクノロジープラットフォームの重複により、アトリビューション(攻撃の特定)が複雑化しています。この重複により、攻撃の責任者を特定し、責任を問うことが困難になっています。

DNSシステムの設定ミスやスクリプトの再利用は、共通の背景、ひいては共通の開発環境を示唆しています。これは、悪意のある攻撃者が共通のツールと手法を使用していることを示唆しています。

このリスクに対抗するには、ユーザーは疑わしいブラウザアラートをトリガーしないようにし、信頼なしでネットワークアクセスを提供するツールを使用する必要があります(ZTNA)を遵守し、CAPTCHAプロンプトを使用する際には注意を払うようにしてください。これらの対策は、ユーザーが攻撃から身を守るのに役立ちます。

WordPressを更新し、DNS異常を監視することで、ウェブサイト管理者はハッキングの可能性を減らすことができます。ウェブサイトを攻撃から守るには、定期的なメンテナンスと積極的なセキュリティ対策が不可欠です。

しかし、アドテク企業は、行動を起こせば、こうした活動を停止させる力と鍵を握る可能性があります。アドテク企業には、自社のプラットフォーム上での悪質な活動を防ぐ責任があります。

 

トップボタンに移動