UserGate Web Filter позволяет блокировать трекинговое приложения AddThis

UserGate Web Filter позволяет блокировать трекинговое приложения AddThis

UserGate Web Filter позволяет блокировать трекинговое приложения AddThis

Слежкой за пользователями интернета занимаются все больше компаний и государственных структур. При этом применяются все более и более разнообразные и изощренные способы. Сервис AddThis обеспечивает удобство обмена ссылками в социальных сетях и, благодаря этому, широко известен.

Американская компания AddThis, получившая уже несколько раундов венчурного финансирования, предоставляет всевозможные приложения для вебмастеров, кнопки, счетчики, специфические версии иконок социальных сетей и многое другое. На настоящий момент сервис охватывает более 20 миллионов сайтов и более 1 миллиарда уникальных посетителей. Среди топ-100 самых посещаемых ресурсов по статистике Alexa приложение внедрено в 5 тысяч сайтов, по крайней мере в значительной части случаев без ведома их владельцев. AddThis, например, используется на сайте Белого Дома (whitehouse.gov).

Не все знают, что AddThis использует технологию canvas fingerprinting. Эта технология отчасти заменяет использование традиционных cookies и использует скрипты для создания невидимой части загружаемой страницы, которая затем превращается в цифровой токен. Далее это используется для отслеживания дальнейшего поведения пользователей и сбора ряда их данных. Считается, что canvas fingerprinting практически невозможно блокировать, так как настройки приватности в браузере не позволяют это сделать. Существует только несколько расширений для браузеров, которые позволяют обеспечить такую блокировку, хоть и с некоторыми оговорками.

Однако блокирование Canvas Fingerprinting может осуществляться не на устройстве пользователя, а на фильтрующем сервере. Разработчики UserGate Web Filter утверждают, что встроенный модуль AddBlock, кроме блокировки рекламы, банеров и всплывающих окон, может блокировать canvas fingerprinting, защищая тем самым приватность пользователя. При загрузке любой страницы производится ее анализ и скрытый текстовый или графический код, который как раз используется для последующего трекинга, вырезается. По мнению технического директора компании Entensys Александра Кистанова, такая технология по сути подменяет выдаваемый пользователю код загружаемой страницы на "чистый" код и это является практически единственным способом защиты приватности в интернете.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Фанаты аниме раздают на YouTube трояна DCRat под видом кряков и читов

С начала года «Лаборатория Касперского» фиксирует новые атаки DCRat по своей клиентской базе. Распространители Windows-трояна публикуют вредоносные ссылки на YouTube и выдают его за игровые боты, читы и кряки, пользующиеся спросом у геймеров.

Примечательно, что C2-серверы DCRat подняты в доменах с именами, производными от nyash, «няша». По всей видимости, авторы новой киберкампании — поклонники японской поп-культуры.

Видеоролики, продвигающие фейковый софт как способ получения доступа к играм или повышения рейтинга, выкладываются из-под взломанных либо специально созданных аккаунтов. В описаниях присутствует ссылка на сайт, где якобы можно скачать полезную прогу.

Анализ показал, что чаще всего по таким URL загружается запароленный RAR с легитимного файлообменника (в этом случае ключ тоже указан в описании видео). Вместо обещанного кряка или чита в архиве, заполненном мусорными папками и файлами, сокрыт образец DCRat.

 

Для размещения C2 операторы зловреда регистрируют домены (обычно в зоне RU), а затем плодят поддомены. Исследователи насчитали 57 регистраций в рамках текущей Rat-кампании; под пятью аккаунтами уже суммарно создано более 40 доменов третьего уровня.

«Интересно, что злоумышленники, которые обеспечивают поддержку DCRat и настройку инфраструктуры, использовали в рамках новой вредоносной кампании в качестве командных центров домены второго уровня со словами nyashka, nyashkoon, nyashtyan», — отметил эксперт Kaspersky Олег Купреев, комментируя результаты исследования.

Модульный бэкдор DCRat, он же DarkCrystal, известен ИБ-сообществу с 2018 года. Он умеет загружать дополнительные компоненты для расширения функциональности. За время наблюдений аналитикам удалось заполучить 34 плагина, в том числе модули для регистрации клавиатурного ввода, работы с веб-камерой, скачивания файлов и эксфильтрации паролей.

По данным телеметрии Kaspersky, с 1 января с атаками DCRat столкнулись более тысячи пользователей, в основном (80%) россияне. Зафиксированы также попытки заражения в Белоруссии, Казахстане и Китае.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru