Google telah menjadi korban platform iklannya sendiri, yang memungkinkan pelaku ancaman membuat iklan Google Authenticator palsu yang menyebarkan malware pencuri informasi DeerStealer.
Selama bertahun-tahun, kampanye periklanan jahat (malvertising) telah menargetkan platform pencarian Google, tempat pelaku ancaman memasang iklan untuk menyamar sebagai situs perangkat lunak terkenal yang memasang malware di perangkat pengunjung.
Lebih parahnya lagi, pelaku kejahatan siber mampu membuat iklan pencarian Google yang menampilkan domain sah, sehingga menambah rasa percaya pada iklan tersebut.
Dalam kampanye malvertising baru yang ditemukan oleh Malwarebytespelaku ancaman membuat iklan yang menampilkan Google Authenticator saat pengguna mencari perangkat lunak tersebut di pencarian Google.
Yang membuat iklan tersebut lebih meyakinkan adalah karena iklan tersebut menampilkan ‘google.com’ dan “https://www.google.com” sebagai URL klik, yang jelas tidak boleh diizinkan saat pihak ketiga membuat iklan tersebut.
Sumber: Malwarebytes
Kami telah melihat strategi penyamaran URL yang sangat efektif ini dalam kampanye malvertising sebelumnya, termasuk untuk Aplikasi KeePassBahasa Indonesia: Peramban busurBahasa Indonesia: YoutubeDan Bahasa Indonesia: Amazon.comNamun, Google terus gagal mendeteksi saat iklan palsu ini dibuat.
Malwarebytes mencatat bahwa identitas pengiklan diverifikasi oleh Google, menunjukkan kelemahan lain dalam platform iklan yang disalahgunakan oleh pelaku ancaman.
Ketika dihubungi tentang kampanye malvertising ini, Google mengatakan kepada BleepingComputer bahwa mereka memblokir pengiklan palsu yang dilaporkan oleh Malwarebytes.
Ketika ditanya bagaimana pelaku ancaman dapat menghilangkan iklan yang menyamar sebagai perusahaan sah, Google mengatakan bahwa pelaku ancaman menghindari deteksi dengan membuat ribuan akun secara bersamaan dan menggunakan manipulasi teks serta penyamaran untuk memperlihatkan kepada pengulas dan sistem otomatis situs web yang berbeda dari yang akan dilihat pengunjung biasa.
Namun, perusahaan tersebut meningkatkan skala sistem otomatis dan peninjau manusia untuk membantu mendeteksi dan menghapus kampanye berbahaya ini. Upaya ini memungkinkan mereka menghapus 3,4 miliar iklan, membatasi lebih dari 5,7 miliar iklan, dan menangguhkan lebih dari 5,6 juta akun pengiklan pada tahun 2023.
Situs Google Authenticator Palsu
Mengklik iklan Google Authenticator palsu akan membawa pengunjung melalui serangkaian pengalihan ke laman landas di “chromeweb-authenticators.com,” yang meniru portal Google asli.
Perusahaan sandbox analisis malware ANY.RUN juga mengamati kampanye iniberbagi halaman arahan tambahan dari kampanye ini pada XIni termasuk domain dengan nama yang mirip, seperti authenticcator-desktop[.]com, chromstore-authentificator[.]com, dan authentificator-gogle[.]kom.
Mengklik tombol ‘Unduh Authenticator’ di situs palsu memicu pengunduhan file eksekusi yang ditandatangani bernama “Authenticator.exe”[[Total Virus]dihosting di GitHub.
Repositori GitHub yang menghosting malware tersebut diberi nama ‘authgg’ dan pemilik repo sebagai ‘authe-gogle,’ keduanya menyerupai nama yang terkait dengan tema kampanye.
Sumber: Malwarebytes
Sampel Malwarebytes yang diunduh ditandatangani oleh ‘Songyuan Meiying Electronic Products Co., Ltd.’ satu hari sebelum pengunduhan, tetapi ANY.RUN sebelumnya mendapat muatan yang ditandatangani oleh ‘Reedcode Ltd.’
Sumber: Malwarebytes, ANY.RUN
Tanda tangan yang valid memberikan kredibilitas pada berkas di Windows, yang berpotensi melewati solusi keamanan dan memungkinkannya berjalan di perangkat korban tanpa peringatan.
Saat unduhan dijalankan, ia akan meluncurkan malware pencuri informasi DeerStealer, yang mencuri kredensial, cookie, dan informasi lain yang disimpan di peramban web Anda.
Pengguna yang ingin mengunduh perangkat lunak disarankan untuk menghindari mengklik hasil yang dipromosikan di Google Search, menggunakan pemblokir iklan, atau menandai URL proyek perangkat lunak yang biasanya mereka gunakan.
Sebelum mengunduh berkas, pastikan URL yang Anda gunakan sesuai dengan domain resmi proyek. Selain itu, selalu pindai berkas yang diunduh dengan alat AV terbaru sebelum menjalankannya.
