11 841 18

Вредоносный сервис Stantinko поразил более 100 тысяч устройств в Украине

Вредоносный сервис Stantinko поразил более 100 тысяч устройств в Украине

Исследователи словацкой антивирусной компании ESET обнаружили adware-кампанию Stantinko, успешно действующую с 2012 года.

Об этом со ссылкой на Ain сообщает Бизнес Цензор.

С 2015 года злоумышленникам удалось заразить более 500 000 устройств. Больше всего пострадавших в Украине (33%) и России (46%).

Разработчики Stantinko монетизируют ботнет через установку расширений для браузера Chrome, которые вставляют рекламу и занимаются кликфродом (кликанием на рекламные объявления без ведома зараженного пользователя).

Однако вредоносный сервис Windows, который устанавливается на компьютер жертвы, позволяет хакерам выполнять любые действия.

Исследователи отмечали случаи установки бота, проводившего массовый поиск в Google; инструмента для брутфорс-атак на панели администраторов Joomla и WordPress, с целью их взлома и продажи; полноценного бэкдора для управления зараженной системой.

Обнаруженная кампания также примечательна тем, что злоумышленникам удалось скрывать активность вредоносного ПО в течение пяти лет. Исследователи отметили старательную обфускацию (запутывание) и шифрования вредоносного кода и структуру вредоносного ПО, которое позволяло избежать обнаружения антивирусами долгие годы.

Загрузка Stantinko (вместе с сервисами Mail.Ru вроде браузера Amigo) на компьютер жертвы происходит через еще одно вредоносной ПО — FileTour. Оно, в свою очередь, распространяется через сайты с пиратским ПО вроде Microsoft Office или играми вроде Grand Theft Auto V иногда под видами торрент-файлов. FileTour устанавливает множество программ, отвлекая внимание пользователя от загрузки компонентов Stantinko, которая происходит в фоновом режиме.

Главная функциональность Stantinko — установить два браузерных расширения для Chrome: The Safe Surfing и Teddy Protection. На момент проведения исследования ESET оба были доступны в магазине Chrome, однако сейчас уже удалены. На первый взгляд они выглядят как легитимные расширения, блокирующие нежелательные ссылки. Но во время установки они получают специальную конфигурацию, позволяющую заниматься кликфродом и встраиванием рекламы.

На видео видно, как с установленным The Safe Surfing при клике на ссылку в Rambler пользователь перенаправляется на другой сайт.

Перенаправление пользователя или встраивание рекламы позволяет операторам Stantinko зарабатывать на трафике, который они предоставляют рекламодателям. Кликфрод — одно из наиболее прибыльных занятий для киберпреступников. Согласно исследованию компании White Ops и Ассоциации национальных рекламодателей общий объем рынка кликфрода в 2017 году составит $6,5 млрд.

У Stantinko также есть специальный модуль для Facebook, который позволяет создавать через зараженные компьютеры аккаунты в соцсети, лайкать страницы и добавлять в друзья. Махинации с Facebook действительно выгодны, поскольку 1 000 лайков могут стоить около $15, хотя они и генерируются ботами.

Еще один способ заработка злоумышленников — использование ботнета из зараженных компьютеров для взлома панелей администраторов сайтов на базе Joomla или WordPress. С помощью специального модуля, устанавливаемого на компьютер жертвы, хакеры проводили брутфорс-атаки, пытаясь методом перебора найти пароль учетной записи администратора. При успешном взломе, данные могли перепродаваться в дарквебе.

В полном тексте исследования ESET (PDF) содержится список из взломанных сайтов, среди которых есть несколько украинских. К примеру, сайт Первомайского политехнического института, использующий Joomla.

В конце текста также имеется список файлов, ассоциирующихся с Stantinko. Но главным индикатором заражения является наличие расширений Teddy Protection и The Safe Surfing в браузере Chrome.

Топ коментарі
+2
uBlock и adBlok лечат от него очень хорошо
показати весь коментар
25.07.2017 11:25 Відповісти
+2
adBlok стоит уже давно, пробовал переустанавливать, даже после переустановки

хромки, даже пасле переустановки винды - дранная розетка сидит. И самое главное
сидит ТОЛЬКО на цензоре - на других сайтах блокирует хорошо.
Кстати - это все ссылки на recreativ.ru - все оттуда лезет. Я уже пробовал ввести
прямым вводом в адблок - нифига не получается.
Вопрос СПЕЦАМ помогите избавится от этого гемороя.
показати весь коментар
25.07.2017 13:12 Відповісти
+1
в лисе таких проблем нет. с хромом не знаю - не использую это чудовище
показати весь коментар
25.07.2017 13:24 Відповісти
Коментувати
Сортувати:
а на цензоре есть свой вирус и называется он "розетка"
показати весь коментар
25.07.2017 11:15 Відповісти
uBlock и adBlok лечат от него очень хорошо
показати весь коментар
25.07.2017 11:25 Відповісти
adBlok стоит уже давно, пробовал переустанавливать, даже после переустановки

хромки, даже пасле переустановки винды - дранная розетка сидит. И самое главное
сидит ТОЛЬКО на цензоре - на других сайтах блокирует хорошо.
Кстати - это все ссылки на recreativ.ru - все оттуда лезет. Я уже пробовал ввести
прямым вводом в адблок - нифига не получается.
Вопрос СПЕЦАМ помогите избавится от этого гемороя.
показати весь коментар
25.07.2017 13:12 Відповісти
в лисе таких проблем нет. с хромом не знаю - не использую это чудовище
показати весь коментар
25.07.2017 13:24 Відповісти
Почитайте вот здесь:
https://forums.lanik.us/viewtopic.php?f=102&t=22512

Мне помогло. Никакой рекламы, никаких "розеток".
показати весь коментар
25.07.2017 15:17 Відповісти
Поскольку Цензор использет Java Scripts, то это как раз поможет.

RU AdList JS Fixes
https://greasyfork.org/ru/scripts/19993-ru-adlist-js-fixes RU AdList JS Fixes - пакет* специальных скриптов для корректной блокировки рекламы на некоторых проблемных сайтах. Для использования потребуется предварительно установить расширение https://tampermonkey.net/ Tampermonkey (для Firefox https://addons.mozilla.org/ru/firefox/addon/greasemonkey/ Greasemonkey ).

* Данные пакеты имеют разный фунционал и не заменяют друг друга, а дополняют.
показати весь коментар
25.07.2017 15:20 Відповісти
ой да ладно вам!
показати весь коментар
25.07.2017 15:07 Відповісти
бляха медная! та у меня стоит твой адблок уже несколько лет! или ты правда думаешь что умнее всех вокруг?
ну одни вундеркинды ей Богу!...
показати весь коментар
25.07.2017 23:17 Відповісти
и че так нервничать то? даешь добрый совет - а в ответ хамство кацапское.
зы если видишь рекламу на "цензоре" - значит я правда умнее тебя, потому как у меня рекламы нет.
показати весь коментар
26.07.2017 09:50 Відповісти
да, психанул, извини.
блокираторы давно стоят, не помогают.
показати весь коментар
26.07.2017 10:14 Відповісти
https://censor.net/user/264364
Серверы за бесплатно никто не предоставляет, - их, как и трафик, нужно как-то оплачивать. Лучше уж реклама солидной "розетки", чем любоваться баннерами разных прокладок, прыщей и членоудлиннителей, как бывает на многих сайтах.
И да, для самых нетерпимых существуют разные антибаннеры.
показати весь коментар
25.07.2017 12:49 Відповісти
вопрос адекватности, в объеме и в количестве рекламных модулей.
И да, "розетка" пролазит через все антибанеры, жду еще "умных" советов.
показати весь коментар
25.07.2017 15:15 Відповісти
Пользуюсь Free Adblocker Browser, на "цензоре" ничего не "пролазит", а на "ua.info" номер не прокатывает. Как мне объяснили, реклама "встроена" в текст статьи и блокировщик ее не выделяет отдельно, как-то так.
показати весь коментар
25.07.2017 17:56 Відповісти
А ESET чего не под запретом? Типа борьба москальского софта москальскими антивирусами не вызывает смех у спецов, знающих, что все эти касперские, дрвебы и есеты на крючке спецслужб?
Переходите на Symantec Endpoint Protection Client 14 RU - бесплатный антивирус, файервол и вообще много чего еще. Отловил все эти шифраторы и не грузит систему.
показати весь коментар
25.07.2017 22:54 Відповісти
эсэд вообще имеет отношение к антивирусам?
показати весь коментар
25.07.2017 23:18 Відповісти
спс за совет, будем пробовать. надеюсь кацы к нему отношения не имеют?
показати весь коментар
26.07.2017 08:02 Відповісти
только вот у Symantec нет бесплатных версий. только триал.
показати весь коментар
26.07.2017 09:57 Відповісти