Вредоносный блокировщик рекламы внедряет рекламу в поисковую выдачу
15/10/21
Специалисты ИБ-компании Imperva обнаружили вредоносное расширение для браузера под названием AllBlock. Расширение, доступное для Chrome и Opera, внедряет в поисковую выдачу рекламу или код реферальных партнеров.
Специалисты сделали свое открытие в августе нынешнего года, когда выявили домен, являющийся хостингом для вредоносных скриптов с функциями внедрения рекламы. В ходе дальнейшего расследования эксперты связали скрипт с инфраструктурой, использующейся "блокировщиком" рекламы AllBlock.
Как пояснили исследователи, после того, как пользователь установит AllBlock, расширение внедряет рекламу в каждую новую вкладку. Оно действительно блокирует легитимную рекламу, но кроме этого еще и собирает список URL-адресов со страниц. Этот список отправляется на удаленный сервер, который в ответ отправляет список ссылок, которыми нужно заменить URL-адреса на странице или которые нужно внедрить в страницу. Как правило, ссылки содержат партнерские коды, позволяющие мошенникам получать прибыль с каждой регистрации нового пользователя и каждой сделанной им покупки.
По мнению исследователей, AllBlock может является частью более масштабной вредоносной кампании, в ходе которой злоумышленники распространяют целый ряд вредоносных расширений для браузера. Судя по IP-адресам и доменным именам, AllBlock распространяется в рамках вредоносной операции PBot.
На момент написания новости расширение AllBlock было удалено из магазинов Opera и Chrome.