🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها ولاية أمريكية صندوق
اقرأ المزيد

تقوم الجهات الفاعلة في مجال التهديد بإساءة استخدام خدمات الإعلانات لخدمة البرامج الضارة للمستخدمين وإعادة توجيه حركة المرور إلى مواقع الويب التي تشتري الخدمات منها. لتجاوز آليات الكشف التي طورتها مواقع الويب هذه للكشف عن المجالات الضارة، تستخدم الجهات الفاعلة في مجال التهديد تقنية تسمى «سلسلة إعادة التوجيه» حيث يتم تقديم المجال الضار في عملية إعادة التوجيه الأخيرة بدلاً من تضمينه في شعار الإعلان المنبثق. على الرغم من أن هذه التقنية بسيطة، إلا أن نطاقها الهائل ينذر بالخطر حيث تمكنت الجهات الفاعلة في مجال التهديد من استخدام شبكة ضخمة من أكثر من 9000 نطاق لفعل الشيء نفسه.
للحماية من الإعلانات الضارة على المواقع الشرعية، قم بتثبيت أدوات حظر الإعلانات والحفاظ على البرامج المحدثة. استخدم مجموعة أمان شاملة، واضبط إعدادات المتصفح، وكن حذرًا من الإعلانات المشبوهة، مع التحقق من عناوين URL قبل النقر. ابق على اطلاع بالتهديدات عبر الإنترنت، واستخدم المكونات الإضافية للنقر للتشغيل، وفكر في VPN لمزيد من الخصوصية.
لقد أثبت استخدام الإعلانات كقناة لإيصال البرامج الضارة أنه استراتيجية مربحة للغاية للجهات الفاعلة في مجال التهديد. توفر الطبيعة المتأصلة للإعلانات عبر الإنترنت، المنتشرة عبر الإنترنت، قاعدة مستخدمين واسعة وغير متوقعة كضحايا محتملين. تستغل الجهات الخبيثة الثقة التي يضعها المستخدمون في منصات الإعلانات الشرعية، وتستفيد من مدى الوصول الواسع وتكرار عرض الإعلانات لزيادة تأثيرها إلى أقصى حد. من خلال اختراق شبكات الإعلانات أو تضمين شفرة ضارة في إعلانات تبدو غير ضارة، يمكن للجهات الفاعلة في مجال التهديد تقديم برامج ضارة، بدءًا من أحصنة طروادة إلى برامج الفدية، مباشرةً إلى أجهزة المستخدمين. يوفر هذا النهج وسيلة فعالة من حيث التكلفة للمهاجمين لنشر حمولاتهم الضارة دون الحاجة إلى آليات توزيع معقدة. إما أن تقوم الجهات الفاعلة في مجال التهديد بإنشاء حسابات على منصات الإعلان هذه باستخدام مستندات مزورة. أو في بعض الحالات، يمكنك الحصول على بيانات الاعتماد للحسابات على مواقع الإعلانات المختلفة من برامج infostealer الضارة.
»يتغذى النظام البيئي بأكمله على نفسه وهو عبارة عن دورة كاملة حيث يتم استخدام نفس الحسابات ذات المصادر لتقديم برامج ضارة لسرقة المعلومات وتعريض المزيد من المستخدمين للخطر.»
بعض خدمات الإعلان الشائعة التي يتم إساءة استخدامها من قبل الجهات الفاعلة في مجال التهديد هي:

تسمح معظم خدمات الإعلان بإدخال المجالات إلى جانب الإعلان الذي يتم عرضه والذي بمجرد النقر عليه سيعيد توجيه المستخدم إلى هذا النطاق المحدد. ومع ذلك، فإن إدخال نطاقات ضارة في لافتات الإعلانات هذه يمكن أن يؤدي إلى استخدام الحسابات من قبل الجهات الفاعلة المهددة في القائمة السوداء من قبل منصات الإعلانات. لأن معظمها لديها آليات لمنع المجالات الضارة من أن يتم إدخالها في لافتات الإعلانات. ولتجنب ذلك، تستخدم الجهات الفاعلة في مجال التهديد تقنية تسمى»سلسلة إعادة التوجيه».
بمجرد أن ينقر المستخدم على أي من الإعلانات التي يتم تشغيلها من قبل الجهات الفاعلة في مجال التهديد، يتم نقله إلى نطاق لا يخدم أي نوع من البرامج الضارة ولكنه يعيد توجيه المستخدم إلى النطاق التالي فقط. هذا هو الرابط الأول في السلسلة وقد نسميه»مجال البصمات».
يقوم هذا النطاق الأول بتشغيل البرامج النصية على متصفح المستخدم ويكتشف مجموعة متنوعة من الأشياء مثل ما إذا كان المتصفح يعمل في محاكي أو جهاز مستخدم أو منطقة وما إلى ذلك، وبناءً على هذه البيانات ونوع شعار الإعلان الذي نقر عليه المستخدم، فإنه ينشئ ملفًا شخصيًا فريدًا لكل مستخدم ويعين معلمة تسمى «المفتاح». هذا فريد لكل مستخدم ويتم إرسال هذه المعلمة مع طلب الحصول إلى المجال التالي المسمى»نطاق المطابق».
يتلقى «Matcher Domain» بعض المعلمات من «مجال البصمة» وبناءً على ذلك فإنه يقرر موقع الويب الذي سيتم تقديمه أخيرًا للمستخدم. في الواجهة الخلفية، يتخذ هذا القرار استنادًا إلى عوامل مثل الموقع الجغرافي للمستخدم، وتفضيل المستخدم في النقر على الإعلانات، وما إلى ذلك، على سبيل المثال، إذا نقر شخص ما على إعلان متعلق بالتمويل، فمن المرجح أن تتم إعادة توجيهه إلى نطاقات الاحتيال المتعلقة بالتشفير. حتى أن النطاق يكتشف ما إذا كان الطلب يتم عبر VPN أو Tor ثم يقدم للمستخدم نطاقًا ثابتًا أو يعيد توجيهه إلى Google.

هذا هو المجال الضار عمومًا الذي يطلب من المستخدمين تنزيل برنامج معين أو التسجيل على موقع ويب للمراهنة، أو تمكين الإشعارات بحيث يمكن للمستخدم دفع الإعلانات المستمرة إلى سطح المكتب. هذا المجال هو الأخير في السلسلة مثل

يمكن رؤية نموذج لسلسلة إعادة التوجيه قيد التنفيذ هنا: https://drive.google.com/file/d/1yeLJotDlZJviHKg-T_Gd06DSt5vEl8sk/view?usp=sharing

ما يثير القلق بشأن هذه الطريقة التي تستخدمها الجهات الفاعلة في التهديد هو الحجم الهائل لبنيتها التحتية. كنا قادرين على تحديد 10 عناوين IP، تمت الإشارة إلى أكثر من 9000 نطاق على كل منها في الثلاثين يومًا الماضية! ولكن نظرًا لأن عناوين IP يتم تدويرها، فإن العدد الفريد هو 9442 نطاقًا. من أجل الحصول على مثل هذا العدد الكبير من أسماء النطاقات، تستخدم الجهات الفاعلة في مجال التهديد نوعًا من الأتمتة أو مواقع الويب المخترقة التي يتم عرضها بالفعل للبيع بكميات كبيرة في العديد من منتديات الويب المظلمة.
اكتسبت بعض أرقام النظام الذاتي (ASNs) شهرة بسبب ارتباطها بأنشطة التصيد الاحتيالي والبرامج الضارة. غالبًا ما تنبع هذه السمعة من مجموعة متنوعة من العوامل مثل:
فيما يلي بعض شبكات ASN التي تمكنا من تحديدها والمرتبطة بالحملة وتم الإبلاغ عنها بسبب التصيد الاحتيالي والبرامج الضارة وما إلى ذلك::
أحد برامج جافا سكريبت الضارة المستخدمة بشكل بارز في هذه الحملة هو ملف يسمى»invoke.js». النص مشوش بشكل كبير.

عند إزالة التشويش يمكننا أن نرى أنه يوجد في السطر 10 متغير يسمى 'جهاز كشف الكذب'والتي يتم تعيين قيمة لها من الوظائف المختلفة التي تؤثر على متصفح المستخدم والجهاز.

بعد ذلك، بمجرد التحقق من المستخدم، استنادًا إلى المفتاح، يمكن للبرنامج النصي تقديم طلب HTTP إلى نطاقات أخرى في نفس الحملة، وبهذه الطريقة يمر المستخدم بسلسلة إعادة التوجيه.

لحماية نفسك من خطر الإعلانات الضارة على المواقع الشرعية، فكّر في تنفيذ استراتيجيات التخفيف التالية: