Rosszindulatú reklámkampány folyik a Microsoft Edge News Feedben, hogy a potenciális áldozatokat tech-támogatási csalásokat terjesztő webhelyekre irányítsa át.
A Microsoft Edge a Windowst futtató számítógépek alapértelmezett webböngészője, a Statcounter Global Stats szerint jelenleg (augusztusban) globális összesítésben 4,3% a piaci részesedése.
Az átverés legalább két hónapja fut, és ez jelenleg az egyik legkiterjedtebb kampány az általa generált telemetriai zaj mennyisége alapján a Malwarebytes Threat Intelligence Team szerint. Ez a méretét tekintve nem meglepő, mivel a támadók egyetlen nap alatt több száz ondigitalocean.app aldomain között váltogatják a csalóoldalakat.
Az Edge News Feed idővonalába bejuttatott számos rosszindulatú hirdetés több mint egy tucatnyi domainhez is kapcsolódik, amelyek közül legalább az egyik (tissatweb[.]us) arról is ismert, hogy korábban rosszindulatú, böngészőlezáró weboldalt is befogadott.
Az Edge-felhasználók elküldésére használt átirányítási folyam azzal kezdődik, hogy a célpontok webböngészőiben több beállítást, például az időzónát is ellenőrzik, hogy eldöntsék, érdemes-e rájuk időt szánni. Ha nem, akkor egy csalóoldalra küldik őket. A csaló céloldalakra való átirányításhoz a fenyegető szereplők a Taboola hirdetési hálózatot használják egy Base64 kódolású JavaScript-szkript betöltésével, amelyet arra terveztek, hogy kiszűrje a potenciális áldozatokat.
„Ennek a szkriptnek az a célja, hogy csak azt az átirányítást mutassa meg a potenciális áldozatoknak, amely rosszindulatú, figyelmen kívül hagyva a botokat, a VPN-eket és az érdektelen földrajzi helyeket, amelyeknek ehelyett egy ártalmatlan, a hirdetéshez kapcsolódó oldalt mutat”, magyarázza a Malwarebytes. „Ez a séma arra szolgál, hogy az ártatlan felhasználókat hamis böngésző-lezáró oldalakkal verjék át, ami jól ismert, a tech support csalók is használják.”
Bár a Malwarebytes nem árulta el, mi történik, ha a felhasználók tárcsázzák a csalók telefonszámát, de a legtöbb esetben különböző módszerekkel zárolják a számítógépüket, vagy azt mondják, hogy a készülékük fertőzött, és támogatási licencet kell vásárolniuk. Akárhogy is, amint csatlakoznak a számítógéphez, a csalók megpróbálják meggyőzni áldozataikat, hogy fizessenek egy drága technikai támogatási szerződésért, amelynek nyilvánvalóan semmi haszna nincs az áldozat számára.







