Google 搜索充满恶意软件的假CPU-Z

admin 2023年11月14日00:43:40评论43 views字数 2965阅读9分53秒阅读模式

准确地创造了一个词:恶意广告活动一直在谷歌搜索上投放广告,冒充广泛使用的合法且非恶意的系统信息工具CPU-Z。该欺骗性活动一直通过 Google 搜索投放广告,诱骗用户下载包含 Redline 信息窃取恶意软件的 CPU-Z 版本。虽然某些用户可能拥有通常可以检测到这一点的浏览器保护和防病毒应用程序,但安装程序已进行数字签名,但包含恶意 PowerShell 脚本,从而有助于逃避检测。 

创建了一个这样的网站,该活动从 11 月 2 日开始一直持续到网站所有者关闭该网站为止。根据当时的WHOIS信息,该域名来自Namecheap,PQ Hosting托管网站服务器。还应该注意的是,根据 Whois 详细信息,这是在撰写本文时一天前更新的,因此网站所有者可能已更改网站托管服务器并将其禁用。

利用 CPU-Z 的信任度和用户熟悉度进行攻击并不新鲜;最早可以追溯到2021年有的甚至声称提供CPU-Z安装程序,只是先以下载器的形式下载安装。 

Google 搜索充满恶意软件的假CPU-Z

我们中最优秀的人可能会上当,因为谷歌不会突出显示具有不同字体颜色或可见边框的广告,将其与自然搜索结果分开。虽然横幅广告很明显,但带有链接的基于文字的广告很容易被利用。其余的取决于网站设计(根据所报告的域名之一,URL 名称似乎并不是某些用户上当的因素)。通过特定的关键字和地理位置定位,运行此类恶意活动的人会在收到网站违规报告之前感染大量用户。 

使用 Notepad++ 进行类似的活动

此恶意软件攻击活动与 Notepad++ 中看到的类似,可以追溯到 2021 年。一些 Notepad++ 用户在不知情的情况下从搜索结果上方的广告下载了该应用程序,并使用相同的方法利用了该系统。

据消息人士透露,RedLine Stealer 是一款于 2020 年 3 月发现的恶意软件。早在 2021 年 7 月 1 日,它就被发现伪装成隐私工具。

Google 广告政策和虚拟主机服务器的问题

Google 搜索充满恶意软件的假CPU-Z


谷歌确实有针对此类网站的政策,但即使谷歌检查网站和可下载内容是否有任何恶意软件,在广告获得批准后更改可下载内容也不难。这是广告网络和托管公司需要解决的挑战。

以低廉的价格创建一个网站是毫不费力的,向网络注册商和托管公司提供虚假的注册详细信息和信息也毫不费力。随着某些托管公司接受加密货币,很容易绕过通过信用卡提供真实信息的需要,或者能够根据信用卡凭证将用户列入黑名单。

看到这可能是一项有利可图的冒险,类似的活动被用于针对 Notepad++ 和 CPU-Z 等知名应用程序也就不足为奇了。在谷歌增加进一步的保护措施或至少在谷歌搜索结果中明确突出显示基于文字的广告之前,用户将需要留意链接上方的“赞助广告”措辞,并注意广告和搜索结果中显示的网站名称。

像往常一样,最好不要忽略安全应用程序的警告,假设它可能是误报。拥有敏锐的洞察力来发现不良的赠品是目前唯一的出路。


>>>错与罚<<<

湖南网安适用《数据安全法》对多个单位作出行政处罚
由上海政务系统数据泄露引发的一点点感慨
个人信息保护不当,宁夏6家物业公司被处罚
网络安全保护不是儿戏,违法违规必被查处
罚款8万!某科技公司因数据泄漏被依法处罚
近2万条学员信息泄露!该抓的抓,该罚的罚!
信息系统被入侵,单位主体也得担责!
警方打掉通过木马控制超1400万部“老年机”自动扣费的犯罪团伙
张家界警方全链条团灭非法侵入1600余台计算机系统终端案!
警方提醒!多名百万网红被抓,54人落网!
不履行数据安全保护义务,这些公司企业被罚!
“一案双查”!网络设备产品服务商这项义务要履行!
>>>等级保护<<<
开启等级保护之路:GB 17859网络安全等级保护上位标准
网络安全等级保护:什么是等级保护?
网络安全等级保护:等级保护工作从定级到备案
网络安全等级保护:等级测评中的渗透测试应该如何做
网络安全等级保护:等级保护测评过程及各方责任
网络安全等级保护:政务计算机终端核心配置规范思维导图
网络安全等级保护:信息技术服务过程一般要求
网络安全等级保护:浅谈物理位置选择测评项
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载
闲话等级保护:什么是网络安全等级保护工作的内涵?
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
闲话等级保护:测评师能力要求思维导图
闲话等级保护:应急响应计划规范思维导图
闲话等级保护:浅谈应急响应与保障
闲话等级保护:如何做好网络总体安全规划
闲话等级保护:如何做好网络安全设计与实施
闲话等级保护:要做好网络安全运行与维护
闲话等级保护:人员离岗管理的参考实践
信息安全服务与信息系统生命周期的对应关系
>>>工控安全<<<
工业控制系统安全:信息安全防护指南
工业控制系统安全:工控系统信息安全分级规范思维导图
工业控制系统安全:DCS防护要求思维导图
工业控制系统安全:DCS管理要求思维导图
工业控制系统安全:DCS评估指南思维导图
工业控制安全:工业控制系统风险评估实施指南思维导图
工业控制系统安全:安全检查指南思维导图(内附下载链接)
业控制系统安全:DCS风险与脆弱性检测要求思维导图
>>>数据安全<<<
数据治理和数据安全
数据安全风险评估清单
成功执行数据安全风险评估的3个步骤
美国关键信息基础设施数据泄露的成本
备份:网络和数据安全的最后一道防线
数据安全:数据安全能力成熟度模型
数据安全知识:什么是数据保护以及数据保护为何重要?
信息安全技术:健康医疗数据安全指南思维导图
金融数据安全:数据安全分级指南思维导图
金融数据安全:数据生命周期安全规范思维导图
什么是数据安全态势管理 (DSPM)?
>>>供应链安全<<<
美国政府为客户发布软件供应链安全指南
OpenSSF 采用微软内置的供应链安全框架
供应链安全指南:了解组织为何应关注供应链网络安全
供应链安全指南:确定组织中的关键参与者和评估风险
供应链安全指南:了解关心的内容并确定其优先级
供应链安全指南:为方法创建关键组件
供应链安全指南:将方法整合到现有供应商合同中
供应链安全指南:将方法应用于新的供应商关系
供应链安全指南:建立基础,持续改进。
思维导图:ICT供应链安全风险管理指南思维导图
英国的供应链网络安全评估
>>>其他<<<
网络安全十大安全漏洞
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
网络安全等级保护:应急响应计划规范思维导图
安全从组织内部人员开始
VMware 发布9.8分高危漏洞补丁
影响2022 年网络安全的五个故事
2023年的4大网络风险以及如何应对
网络安全知识:物流业的网络安全
网络安全知识:什么是AAA(认证、授权和记账)?
美国白宫发布国家网络安全战略
开源代码带来的 10 大安全和运营风险
不能放松警惕的勒索软件攻击
10种防网络钓鱼攻击的方法
5年后的IT职业可能会是什么样子?
累不死的IT加班人:网络安全倦怠可以预防吗?
网络风险评估是什么以及为什么需要
美国关于乌克兰战争计划的秘密文件泄露
五角大楼调查乌克兰绝密文件泄露事件
如何减少制造攻击面的暴露
来自不安全的经济、网络犯罪和内部威胁三重威胁
2023 年OWASP Top 10 API 安全风险
什么是渗透测试,能防止数据泄露吗?
SSH 与 Telnet 有何不同?
管理组织内使用的“未知资产”:影子IT
最新更新:全国网络安全等级测评与检测评估机构目录(9月15日更新)

原文始发于微信公众号(祺印说信安):Google 搜索充满恶意软件的假CPU-Z

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月14日00:43:40
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Google 搜索充满恶意软件的假CPU-Zhttps://cn-sec.com/archives/2200000.html

发表评论

匿名网友 填写信息