AllBlock Chromium reklam engelleme uzantısı, geliştiriciler için komisyon üreten gizli bağlı bağlantıların enjekte edildiği bulunmuştur.
Bu uzantı, Chrome'un web mağazasında hala mevcuttur ve açılır pencereleri önlemek ve tarayıcıyı hızlandırmak için YouTube ve Facebook'a odaklanan bir reklam engelleyici olarak kendini teşvik eder.
Bununla birlikte, Imperva'daki araştırmacılara göre, uzatma aslında, meşru URL'lerin uzatıcının geliştiricileri tarafından kontrol edilen bağlı kuruluş bağlantılarına yönlendirmesine neden olan aldatıcı bir reklam enjeksiyon kampanyası yürütüyor.
Reklam enjeksiyonu, reklamların veya bağlantıları normal olarak barındırmayan bir web sayfasına yerleştirme işlemidir, ancak dolandırıcıların reklamlardan para kazanmalarını veya insanları komisyon kazanmaları için ortakları birleştirmeye yönlendirmesini sağlayan bir web sayfasına bağlanma işlemidir.
2021 Ağustos'ta, Imperva'nın araştırmacıları, bir reklam enjeksiyon betiği dağıtan daha önce bilinmeyen bir kötü amaçlı etki alanı kümesini keşfetti.
Bu kötü niyetli komut dosyası, açık bir sunucuya meşru URL'ler gönderir ve yanıt olarak yeniden yönlendirme alanlarının bir listesini alır. Bir kullanıcı değiştirilmiş bir bağlantıyı tıklatırsa, kullanıcı tipik olarak, bir bağlı kuruluş bağlantısı, farklı bir sayfaya yönlendirilir.
AD-Enjekte Komut dosyası, büyük Rus arama motorlarını hariç tutarak, her 100 ms'lik hata ayıklama konsolunu ve başlatılan firebug değişkenlerinin aktif tespiti gibi kaçınma tekniklerine sahiptir.
AllblOck'a daha derin bir bakış atarak, Imperva'nın ekibi, tarayıcıda açılan her yeni sekmeye kodu enjekte eden "bg.js" de avlanacakları komut dosyasını buldu.
Kötü niyetli komut dosyasını enjekte etmek için, uzantı, çözülecek ve web sayfasına enjekte edilecek bir Base64 kodlu komut dosyasını döndürecek bir ALLBLOCK.NET'deki bir URL'ye bağlanacaktır.
Uzantının geliştiricileri, kod yürütülmesini engellemek amacıyla kötü amaçlı javascript snippetine birkaç zararsız nesne ve değişken ekledi.
Uzatma şu anda net olarak nasıl belirsizdir ve Imperva, dolandırıcıların bu kampanyadaki diğer uzantıları da kullanabileceğine inanmaktadır.
"Bizi bu keşif için yönlendiren saldırının kökenini bulduğumuza inanmıyoruz, muhtemelen komut dosyasının enjekte edildi. Kötü amaçlı kod doğrudan Aktif sekmesine, Imperva raporda açıklar.
Bu, farklı teslimat yöntemlerini ve daha fazla uzantıyı kullanabilen daha büyük bir kampanya olduğuna inanmamızı öne sürüyor. "- Imperva.
Bununla birlikte, bazı IP ve etki alanı kanıtı, bu uzatmayı en az 2018'den beri aktif olan PBOT kampanyasına nitelendirir.
Bu durum, tarayıcı uzantılarınızı akıllıca seçmenin ve yalnızca gerekli olanları yüklemenin öneminin bir başka hatırlatmasıdır.
Bu durumda, ALBLOCK'ın bir Adblocker olarak uygun şekilde uygulandığı için işlevselliği olduğu için mükemmel bir kullanıcı değerlendirmeleri vardır. Bununla birlikte, aldatma riskleri ve alışveriş yapıcılarını karıştırır.
15/10 Güncelleme - Bir Google Spokesperson, uzantının Chrome Web Mağazasından çıkarıldığını bildirmek için dışarı çıkmıştır.
Cesur web tarayıcısı sıçrama izleme gizlilik koruması ekleyecektir
Firefox şimdi Windows 11'in dağınık varsayılan tarayıcı ayarlarını atlar
Kaynak: Bleeping Computer