Des chercheurs en sécurité alertent sur le fait que Google Ads est activement utilisé pour distribuer des logiciels malveillants à des victimes sans méfiance qui recherchent des téléchargements de logiciels.
Le 20 janvier, le chercheur de CronUp Germán Fernández a averti que le groupe de rançongiciels DEV-0569 utilisait Google Ads pour distribuer le logiciel malveillant Gozi/Ursnif, le voleur RedLine et le rançongiciel Royal.
« Pour le déploiement, ils utilisent Add-MpPreference pour configurer des exclusions dans Windows Defender (extensions, chemins et processus), NSudo pour lancer des binaires avec tous les privilèges et GnuPG pour chiffrer les charges utiles », Fernández a ajouté, précisant qu'ainsi, le fichier initial ne déclenche aucun résultat dans VirusTotal.
À lire aussi :Protection contre les rançongiciels : comment empêcher les attaques par rançongiciel
Des domaines compromis redirigés
Les publicités Google utilisées pour la campagne, a écrit Fernández, utilisent plusieurs domaines compromis qui redirigent vers les sites malveillants en fonction de l'identifiant de la campagne Google Ads — ainsi, si vous n'accédez pas au site via Google, aucune redirection n'est déclenchée.
Le 23 janvier, Fernández a indiqué que le groupe TA505 lançait des campagnes similaires.
Et les campagnes semblent toujours en cours.
MalwareHunterTeam a signalé qu'une recherche Google pour « libreoffice » affichait deux publicités renvoyant vers des domaines malveillants, placées avant un résultat légitime.
Le chercheur Will Dormann a répondu : « Il est intéressant de constater que la publicité pour le logiciel malveillant est placée avant la véritable publicité pour LibreOffice. Je me demande si :
- L'auteur de la menace a payé davantage pour le placement de sa publicité ?
- L'auteur de la menace a gentiment demandé un traitement préférentiel ?
- Google considère que la page de téléchargement du logiciel malveillant est plus légitime que la véritable page ? »
Des téléchargements dangereux
Google tente de réagir — l'entreprise a déclaré à Bleeping Computer qu'elle supprimait les publicités malveillantes dès qu'elles étaient détectées, en précisant : « Nous avons mis en place des règles strictes qui interdisent les publicités cherchant à contourner nos mesures d'application en dissimulant l'identité de l'annonceur et en usurpant l'identité d'autres marques, et nous les faisons rigoureusement respecter. »
Dans l'intervalle, les entreprises et les projets open source dont les logiciels servent d'appât prennent de plus en plus conscience du problème. L'un d'eux, l'OBS Project, a récemment publié sur X : « Nous constatons toujours que de nombreux utilisateurs sont victimes de faux sites web diffusant des logiciels malveillants dans des liens sponsorisés Google. Beaucoup imitent l'apparence du véritable site. Nous n'avons aucune publicité pour OBS ! Veuillez télécharger le logiciel UNIQUEMENT depuis notre site officiel obsproject.com ou notre dépôt GitHub ! »
L'influenceur NFT « NFT God » a perdu ce qu'il a qualifié de « une somme de mon patrimoine net qui a changé ma vie » après avoir tenté de télécharger OBS via un lien sponsorisé depuis une recherche Google.
Au lieu de recevoir le logiciel, il a installé par inadvertance un logiciel malveillant qui a permis à des attaquants de dérober toutes ses cryptomonnaies et ses NFT, de prendre le contrôle de son Substack et d'envoyer des e-mails contenant des liens piratés à ses 16 000 abonnés.
Comment réagir face à la menace des publicités Google
Le directeur de la recherche de Nextron Systems, Florian Roth, a conseillé : « À une époque où les publicités en ligne renvoient majoritairement vers des logiciels malveillants, les bloqueurs de publicité devraient être considérés comme un moyen d'autodéfense et leur utilisation comme une contribution essentielle à une posture de sécurité solide. »
Plus généralement, le CERT de Deutsche Telekom a recommandé : « Pour se protéger contre cette menace, les internautes devraient vérifier deux fois les fichiers avant de les télécharger depuis des sites web douteux. En cas de doute, ils peuvent consulter une source fiable pour trouver l'URL légitime d'un produit ou d'un logiciel donné. »
« Les entreprises devraient mettre en place des règles pour bloquer les logiciels provenant de sources non fiables », ont-ils ajouté. « Les logiciels nécessaires au fonctionnement normal de l'entreprise devraient être fournis par l'intermédiaire de dépôts fiables. En outre, les solutions EDR peuvent aider à repérer les comportements suspects des voleurs d'informations. »
À lire aussi : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)
Le groupe de rançongiciels Hive démantelé
Les cyberdéfenseurs ont aussi reçu une bonne nouvelle, pour changer : le ministère américain de la Justice a aujourd'hui annoncé une opération coordonnée à l'échelle mondiale visant à perturber les activités du groupe de rançongiciels Hive.
Depuis juillet 2022, le ministère de la Justice a indiqué que le FBI avait « infiltré les réseaux informatiques de Hive, récupéré ses clés de déchiffrement et les avait proposées aux victimes dans le monde entier, évitant ainsi à ces dernières de devoir payer les 130 millions de dollars de rançon exigés ».
Depuis l'infiltration du réseau de Hive, le FBI a fourni plus de 300 clés de déchiffrement à des victimes de Hive qui étaient attaquées et distribué plus de 1 000 clés de déchiffrement supplémentaires à d'anciennes victimes de Hive.
Et, en coordination avec les forces de l'ordre allemandes et la Netherlands National High Tech Crime Unit, les autorités ont « pris le contrôle des serveurs et des sites web que Hive utilise pour communiquer avec ses membres, perturbant ainsi sa capacité à attaquer et extorquer ses victimes ».
À lire ensuite :Comment déchiffrer des fichiers touchés par un rançongiciel — et que faire en cas d'échec





