Kötü niyetli Google Reklamlar AWS kimlik avı sitelerini arama sonuçlarına gizlice girer

3 yıl önce

Amazon Web Services (AWS) girişini hedefleyen yeni bir kimlik avı kampanyası, Google reklamlarını, oturum açma kimlik bilgilerinizi çalmak için Google Aramalarına gizlice girmeye çalışıyor.

Kampanya, analistleri 30 Ocak 2023'te kötü niyetli arama sonuçlarını gözlemleyen Sentinel Labs tarafından keşfedildi. Kötü reklamlar, Amazon’un kendi tanıtılan arama sonucunun hemen arkasında “AWS” ararken ikinci sırada yer aldı.

Başlangıçta, tehdit aktörleri reklamı doğrudan kimlik avı sayfasına bağladı. Bununla birlikte, daha sonraki bir aşamada, Google’ın reklam sahtekarlığı algılama sistemleri tarafından algılamadan kaçınması muhtemel bir yönlendirme adımı eklediler.

Kötü niyetli Google reklamları, mağduru, meşru bir vegan gıda blogunun bir kopyası olan saldırganların kontrolü altında bir blogger web sitesine (“US1-EAT-A-W-S.Blogspot [.] Com”) götürür.

Site, kurbanı otomatik olarak yönlendirmek için "Window.Location.Replace" kullanıyor.

Kurbandan bir kök veya IAM kullanıcısı olup olmadıklarını seçmeleri ve daha sonra e -posta adreslerini ve şifrelerini girmeleri istenir. Bu seçenek, tehdit aktörlerinin çalınan verileri iki değer ve faydalı kategoride kategorize etmesine yardımcı olur.

Sentinel Labs tarafından görülen kimlik avı alanları:

Kimlik avı sayfalarının ilginç bir özelliği, yazarlarının sağ tıklamaları, orta fare düğmelerini veya klavye kısayollarını devre dışı bırakmak için bir JavaScript işlevi eklemesidir.

Sentinel Labs, bunun muhtemelen kullanıcıların sayfadan kasıtlı olarak veya yanlışlıkla uzaklaşmasını önlemek için bir mekanizma olduğunu söylüyor.

Güvenlik firması, Portekizce'nin JavaScript kodu yorumlarında ve değişkenlerinde bir dil olarak kullanıldığını gördüğünü bildirirken, blogcu alanının kök sayfası bir Brezilya tatlı işini taklit ediyor. Son olarak, alan adlarını kaydetmek için kullanılan whois detayları Brezilyalı bir kişiye işaret eder.

Sentinel Labs, kimlik avı sitelerini koruyan Cloudflare'ye kötüye kullanımı bildirdi ve internet şirketi hesabı hızla kapattı. Ancak, bağladıkları siteler artık çevrimiçi olmasa bile kötü amaçlı Google reklamları kalır.

Google reklamları, son zamanlarda her türlü siber suçlulardan büyük istismar altındadır ve potansiyel kurbanlara ulaşmak için alternatif bir yöntem olarak hizmet eder.

Bu reklamlar son zamanlarda kimlik avı yöneticisi hesapları için kullanılmıştır, fidye yazılımı dağıtım için ilk ağ uzlaşması ve meşru yazılım araçlarını maskelenen kötü amaçlı yazılım dağıtımına ulaşır.

Geçen hafta, Sentinel Labs, antivirüs araçları tarafından tespit etmeyi zorlaştıran kötü amaçlı yazılımları yaymak için Google reklamlarıyla birlikte sanallaştırma teknolojisini kullanan bir kampanya keşfetti.

Amazon S3 artık tüm yeni verileri varsayılan olarak AES-256 ile şifreleyecek

Bilgisayar korsanları kaynak kodunu ve dahili verileri çalmak için Reddit'i ihlal et

Google Reklamları Kimlik Yardım Saldırısı'nda hedeflenen Bitwarden Parola Kasaları

Kimlik avı saldırısı, e -posta güvenliğinden kaçınmak için Facebook yayınlarını kullanıyor

Bilgisayar korsanları, bilgi kullanan kötü amaçlı yazılımları zorlamak için sahte kripto iş tekliflerini kullanır

Kaynak: Bleeping Computer

More Posts