Google Ads разносила поддельные вирусные предупреждения, «замораживающие» Windows и Mac

Google Ads разносила поддельные вирусные предупреждения, «замораживающие» Windows и Mac

Исследователи из компании Netskope обнаружили, что через рекламную сеть Google Ads распространялась изощрённая схема фальшивой техподдержки. Реклама показывалась на самых обычных, высоконагруженных сайтах, картах, прогнозах погоды, объявлениях недвижимости, сервисах хранения документов и спортивных ресурсах. После клика по такому объявлению у пользователя на Windows или Mac экран будто «зависал»: появлялось поддельное предупреждение о заражении, курсор исчезал, обычные комбинации клавиш для выхода переставали работать, а браузер начинал ощутимо тормозить. Всё это создавало иллюзию сломавшегося устройства и подталкивало жертву позвонить по указанному на экране номеру. По телефону у позвонивших требовали крупную оплату, доступ к устройству удалённо или личные данные, хотя на самом деле ничего на компьютере заблокировано не было.

С 31 августа по 14 сентября Netskope зафиксировала клики по вредоносной рекламе у пользователей из 619 организаций-клиентов компании; никто из них не пострадал по-настоящему, поскольку Netskope блокировала вредоносный контент. Примерно 62% этих организаций находились в США, на втором и третьем местах, Япония и Австралия. Поскольку видимость Netskope охватывает лишь малую часть интернет-трафика, реальное число людей, столкнувшихся с рекламой (включая тех, кто действительно попался на удочку), вероятно, значительно выше. Всего компания отследила более 250 идентификаторов рекламных кампаний в Google Ads, размещавшихся как минимум на 284 легитимных сайтах-издателях.

Представители Netskope так описали приём: «Для жертвы этот трюк превращает обычный клик по рекламе в браузер, который словно зависает на фейковом предупреждении о безопасности. Блокировщик заполняет весь экран, скрывает курсор, отключает привычные комбинации клавиш для выхода и замедляет работу браузера, всё это создаёт ощущение сломавшейся машины и подталкивает человека позвонить по номеру на экране. На самом деле компьютер никак не заблокирован, но в моменте это выглядит достаточно убедительно, чтобы подтолкнуть людей к мошеннической схеме».

Автор материала отмечает, что многие пользователи, включая часть читателей самого издания, склонны высмеивать и стыдить людей, попавшихся на такие схемы. Но это игнорирует тот факт, что значительная часть пользователей интернета плохо понимает, как работают компьютеры и сеть, и в сочетании со спешкой и растущей сложностью навигации в вебе это делает их удобной целью для мошенников.

Ключевые факты

  • Netskope обнаружила рекламу в Google Ads, которая на Windows и Mac имитирует зависание экрана с фейковым предупреждением о заражении
  • С 31 августа по 14 сентября зафиксированы клики у пользователей из 619 организаций-клиентов Netskope, никто реально не пострадал, контент был заблокирован
  • 62% пострадавших организаций, из США, далее идут Япония и Австралия
  • Отслежено более 250 идентификаторов рекламных кампаний на как минимум 284 легитимных сайтах (карты, погода, недвижимость, хостинг документов, спорт)
  • Жертв по телефону просили заплатить, предоставить удалённый доступ к устройству или раскрыть личные данные

Почему это важно

Схема эксплуатирует не уязвимость в самих Windows или Mac, а доверие пользователей к рекламе в поисковике Google и к внешнему виду системных предупреждений. Мошенники сумели протащить более 250 рекламных кампаний через модерацию Google Ads и разместить их на сотнях легитимных крупных сайтов, это показывает, что фильтры рекламных сетей не гарантируют защиты даже на популярных ресурсах.

Кому это важно

В первую очередь, обычным пользователям, особенно людям старшего возраста или тем, кто плохо разбирается в технике (в тексте фигурирует собирательный образ «дяди Луи»), которые с большей вероятностью поверят в фальшивое предупреждение и позвонят на указанный номер. Также это важно для служб безопасности организаций: 619 компаний-клиентов Netskope уже столкнулись с кликами сотрудников по такой рекламе.

Как это применить

Если экран браузера внезапно «зависает» с предупреждением о заражении, требующим позвонить по номеру, это почти наверняка мошенничество: подобные блокировщики не повреждают компьютер физически, а лишь имитируют поломку через полноэкранный режим и отключение стандартных комбинаций клавиш выхода. Правильная реакция, принудительно закрыть браузер (через диспетчер задач/принудительное завершение) и не звонить по указанному номеру, не платить и не предоставлять удалённый доступ к устройству.

Можно ли доверять

Источник, статья Ars Technica, основанная на исследовании специализированной компании по кибербезопасности Netskope, которая напрямую наблюдала и блокировала вредоносную кампанию; в тексте приведены конкретные цифры наблюдений и прямые цитаты представителей компании. Автор материала не назван по имени в источнике; в тексте не уточняется, отреагировал ли Google на кампанию и удалил ли рекламу.

Риски и подводные камни

Netskope видит лишь небольшую часть общего интернет-трафика, поэтому реальный масштаб кампании, число показов рекламы и число людей, реально попавшихся на схему, вероятно, значительно больше зафиксированных 619 организаций. В источнике не указаны ни конкретный злоумышленник или группа за кампанией, ни данные о финансовых потерях реальных жертв, которые всё же поддались на уговоры.

«Блокировщик заполняет весь экран, скрывает курсор, отключает привычные комбинации клавиш для выхода и замедляет работу браузера, всё это создаёт ощущение сломавшейся машины и подталкивает человека позвонить по номеру на экране. На самом деле компьютер никак не заблокирован, но в моменте это выглядит достаточно убедительно, чтобы подтолкнуть людей к мошеннической схеме.»

— Netskope