Pozor na túto verziu prehliadača Chrome, skrýva sa v nej nebezpečný spyware SecTopRAT! Takto sa môže dostať do tvojho zariadenia
Kyberzločinci využívajú falošné reklamy na šírenie škodlivého malvéru pod zámienkou inštalácie Google Chrome, resp. jeho aktualizácie. Do zariadenia ti môžu dostať nebezpečný spyware SecTopRAT.
V posledných dňoch sa objavil nový spôsob, ako kyberzločinci zneužívajú reklamy na internete na šírenie škodlivého softvéru. Tentokrát nešlo len o obyčajnú falošnú reklamu, ale o takú, ktorá sa vydávala za oficiálny inštalátor jedného z najpopulárnejších prehliadačov na svete, Google Chrome, prípadne jeho aktualizáciu. Ak si nepostrehol niektoré varovné signály, môžeš sa stať obeťou takéhoto útoku a nevedomky si na svoj počítač stiahnuť malvér. Na problém upozorňuje portál malwarebytes.com.
Ako to funguje
Kyberzločinci tentokrát využili Google Ads, ktoré sú obyčajne bezpečným spôsobom, ako nájsť potrebné programy. Keď si hľadal „stiahnuť Google Chrome“ na Google, mohla sa ti zobraziť reklama, ktorá vyzerala na prvý pohľad úplne legitímne. Rovnako ale mohla na teba vyskočiť reklama s aktualizáciou na prehliadač. Po kliknutí na ňu ťa presmerovalo na stránku Google Sites, kde sa zobrazuje podvodná verzia webu, ktorý mal za úlohu presmerovať používateľov na stiahnutie falošného inštalátora prehliadača.
Aj keď sa stránka tvárila ako oficiálna, skutočným cieľom bolo nainštalovať na počítač používateľa malvér známy ako SecTopRAT, je to škodlivý softvér, ktorý umožňuje útočníkom vzdialený prístup k počítaču a krádež citlivých údajov.
Jednou z najnebezpečnejších funkcií tohto spywaru je skrytá vzdialená kontrola, ktorá umožňuje útočníkovi vytvoriť sekundárnu pracovnú plochu a ovládať prehliadačové relácie bez vedomia obete. Okrem toho dokáže kradnúť už spomínané citlivé údaje z webových prehliadačov, ako sú heslá, cookies, údaje z automatického dopĺňania a história prehliadania, pričom sa často zameriava aj na údaje z kryptopeňaženiek.
Podrobnosti o útoku
Keď nepozorný používateľ klikol na inštalačný súbor, ktorý sa tvári ako Google Chrome, v skutočnosti si sťahoval súbor s názvom „GoogleChrome.exe„, ktorý sa prepojil s externým serverom. Tento server potom stiahol a spustil ďalší škodlivý kód, ktorý sa skrýval vo vnútri šifrovaného dátového toku. Týmto spôsobom sa malvér dostal do počítača a odhalil svoju prítomnosť až po niekoľkých krokoch. Všetky tieto akcie sa vykonali tak, aby sa vyhli detekcii antivírusovými programami, napríklad obchádzaním ochrany Windows Defender.
Neprehliadni
Samotný malvér sa nakoniec ukryl v priečinku %AppData%\Roaming\BackupWin\ a cez legitímny proces MSBuild.exe začal komunikovať so serverom útočníkov. Tento malvér je schopný kradnúť citlivé údaje, ako sú heslá, prihlasovacie údaje a ďalšie osobné informácie.

Dvojitý podvod
Na záver útoku útočníci nainštalovali aj skutočný Google Chrome, aby používateľ nemal podozrenie, že sa niečo deje. Na prvý pohľad sa nič nezmenilo, no v skutočnosti bol počítač už nakazený a zneužívaný. Tento podvod bol veľmi dobre skrytý a vykonaný v niekoľkých krokoch, čím sa obete stali nevedomými nositeľmi malvéru.
Ako sa chrániť
Aj keď je tento podvod veľmi sofistikovaný, existuje niekoľko jednoduchých krokov, ktoré môžeš podniknúť, aby si sa ochránil. Predovšetkým si dávaj pozor na akékoľvek podozrivé reklamy a odkazy, aj keď vyzerajú byť spoľahlivé. Pri sťahovaní softvéru vždy dávaj prednosť oficiálnym webovým stránkam a skontroluj URL adresu, či neobsahuje podozrivé znaky. Ďalším dôležitým krokom je pravidelná aktualizácia antivírusového softvéru, ktorý dokáže detegovať a zablokovať mnohé hrozby.
Vždy opatrný pri sťahovaní programov a nikdy nezabudnúť skontrolovať ich pôvod. Ak chceš byť v bezpečí, over si každý odkaz na ktorý klikáš, každú stránku z ktorej sťahuješ, každú reklamu a vždy sa uisti, že používaš legitímne a dôveryhodné zdroje.