網警提醒:瀏覽器裡有這些插件要小心了!已有數十萬臺電腦被感染

2021-02-24 沛縣便民網

日前,火絨安全團隊發現某商業公司製作的流量劫持程序「FakeExtent」(產品名為「天馨氣象」),正通過「WIN7之家」等下載站中的多款激活工具大範圍傳播。該程序入侵電腦後,會釋放多個惡意插件,篡改系統配置、劫持流量。 通過「火絨威脅情報系統」監測和評估,已有數十萬臺電腦被感染。

據悉,製作該惡意程序的團夥還註冊了公司。2015年,360安全團隊曾曝光過該病毒團夥,之後該團夥有所收斂,最近他們重出江湖,並利用激活工具傳播病毒。通過垃圾下載站進入用戶電腦後即釋放多個病毒模塊用來劫持用戶,包括天馨氣象星馳天氣助手等插件。

一些Windows系統用戶安裝盜版作業系統,藉助各類激活軟體激活系統。而該惡意程序會通過「再打包」方式將惡意程序安裝包打包到系統激活工具中,再將重新打包的激活工具上傳至「Win7之家」等下載站(win7zhijia.cn)。下載頁面,如下圖所示:

含有惡意程序的下載站

常見被捆綁該惡意程序的激活工具,如下圖所示:

被捆綁的激活工具

惡意程序安裝包運行後不但會嘗試釋放多款瀏覽器插件進行流量劫持,還會為惡意程序安裝包創建自啟動項,每次開機都會檢測插件部署情況,如果插件不存在則會再次進行釋放。受該程序影響的部分瀏覽器,如下圖所示:

受該惡意程序影響的部分瀏覽器

Chrome被劫持後

IE瀏覽器被劫持後

被感染得瀏覽器主要惡意行為如下:

1.關閉作業系統UAC權限管理,添加自啟動項。

每次開機後病毒模塊都會檢查所有惡意軟體和插件的部署狀態,如果檢測不存在則會再次自動安裝劫持用戶。

2. 在用戶訪問網頁時,會跳轉到帶有惡意程序作者推廣計費號的網址。

惡意瀏覽器插件會在所有被訪問頁面代碼中插入惡意腳本,如當訪問百度或其他導航站頁面時,被插入的惡意代碼會將頁面跳轉到用於流量劫持的跳轉頁面,最後再跳轉到帶有病毒作者推廣計費號的URL地址。例如在訪問百度時,首先會跳轉到www.fj066.com 然後重定向到攜帶推廣計費號的網址hxxps://www.baidu.com/?tn=939*****_hao_pg。

被劫持的百度頁面

部分被劫持的網站如下:

被劫持的部分網址

除了上述常見的網站外,惡意腳本還會對另外的一些導航網址(如:hao360.cn)進行過濾,當匹配到這些網址時會強行跳轉到帶有惡意程序作者推廣計費號的2345網址導航地址,此類導航站地址共300多個。

3. 將下載的安裝包替換為惡意程序作者提供的渠道包。

惡意插件會將一些軟體的官網下載地址和搜尋引擎搜索結果中的下載地址替換為惡意程序作者提供的渠道包下載地址,我們不排除該惡意插件將來將軟體下載連結替換為病毒下載連結的可能性。

4. 在訪問網頁中插入浮窗廣告。

同樣使用正則匹配網址,驗證瀏覽器信息是否符合配置裡的要求,若符合,則在右下角頁面中插入懸浮窗廣告。其中若是電商站點則會插入該站點的商品廣告,否則會插入低俗的懸浮窗廣告。被插入的各類懸浮窗廣告,如下圖所示:

浮窗廣告

以配置ID為3001的惡意腳本為例,共有40多個網址會被插入浮窗廣告。如下圖是部分被插入浮窗廣告的網站。

部分被插入浮窗廣告的網址

5. 在用戶訪問購物網站時,將商品連結更換為作者的CPS返利連結。

在訪問淘寶、京東、蘇寧等69家電商網站時,點擊商品連結,會跳轉到作者的返利連結。

1、請安裝正版作業系統,並從正規渠道激活;

2、為計算機安裝殺毒軟體,定期掃描系統、查殺病毒;

3、及時更新病毒庫、更新系統補丁;

4、下載軟體時儘量到官方網站或大型軟體下載網站。

來源:火絨安全實驗室

(如有侵權請聯繫刪除)

相關焦點

  • 金山毒霸預警:Chrome瀏覽器廣告攔截插件暗藏挖礦病毒
    金山毒霸安全專家建議Chrome瀏覽器的用戶卸載該插件。圖1 安裝SafeBrowse插件的Chrome瀏覽器會發現CPU資源佔用飆升  在SafeBrowse插件的安裝位置發現其js腳本文件中內置門羅幣挖礦代碼。  使用網絡連接監控工具發現Chrome瀏覽器訪問位於英國的一臺可疑伺服器。
  • 有了這些插件,讓你的Edge瀏覽器使用更順手
    為什麼說Edge瀏覽器的插件功能使用更簡單,其實一句話就可以概括:它擁有國內用戶可以直接訪問的擴展應用商店,不用像Chrome瀏覽器那樣,要麼還得想些奇奇怪怪的方法,要麼就只有到各個插件的主頁挨個下載,要多麻煩有多麻煩。那麼,又有哪些插件可以讓Edge瀏覽器變得更加強大呢?
  • 谷歌Chrome瀏覽器十大最有用插件推薦
    大事小事隨手記:在線記事本電腦上雖然有記事本程序,但保存的內容都放在本地硬碟上,如果換了電腦,或系統出了問題,記事本文件很有可能就找不回來了。Chrome瀏覽器的在線記事本應用程式,可以將所有記事都保存到網上,只要在有Chrome瀏覽器的電腦中,就隨時可以找回需要的信息。初次使用前需要先註冊一個帳號。
  • Chrome廣告插件暗藏挖礦病毒:電腦瞬間被卡死
    今天,金山毒霸安全實驗室監測發現,Chrome瀏覽器的一個廣告攔截插件Safebrowse居然也內置了挖礦病毒,安裝之後會導致上網體驗明顯變差,無論網速還是電腦運行都會非常卡頓。從監測結果看,該病毒會輕鬆佔用60%左右的CPU資源,其結果就是拖慢電腦整體性能。經過分析發現,SafeBrowse插件的JS腳本文件裡隱藏了一段門羅幣挖礦代碼。
  • 安卓Chrome不支持插件?這些瀏覽器分分鐘教谷歌做瀏覽器
    Chrome在桌面平臺流行很好理解,簡潔易用的界面,可觀的瀏覽速度,沒有各種推廣的幹擾,最關鍵是更有海量的擴展插件讓瀏覽器變得更加強大,儘管Chrome一直有吃內存的問題,但依舊不妨礙其成為全球市場份額最大的瀏覽器。
  • 谷歌瀏覽器惡意捆綁插件問題,這樣來應對
    我們最喜歡用的瀏覽器是谷歌瀏覽器,卻被電腦系統綁定了360瀏覽器。這是為什麼呢?最新網際網路資訊今天就帶大家了解網絡被捆綁背後的秘密。谷歌瀏覽器安全問題眾所周知,就在前面幾日,谷歌被爆出了一個問題,說道谷歌瀏覽器上面也發現了有惡意捆綁的插件,這是怎麼一回事呢?谷歌惡意捆綁插件對谷歌的用戶又有哪些影響呢?
  • 安卓手機上能裝pc版谷歌瀏覽器插件的安卓手機瀏覽器yandex
    簡單的說Chromeium內核是谷歌開源瀏覽器內核之一,其安卓版更是幾呼所自知名的安卓瀏覽器都使用谷歌的內核,那麼多谷歌內核的安卓手機瀏覽器為何偏愛yandex瀏覽器呢?因為它可以在手機上裝pc版谷歌瀏覽器的插件實現和pc版插件一的功能。
  • 擁有3000+插件的手機瀏覽器,安卓資深大佬都未必知道
    3.接下來要介紹的估計很多老司機都知道的油猴子插件了,以前湯主給大家介紹過電腦各大瀏覽器如何使用油猴子瀏覽器,以及油猴子瀏覽器怎麼使用,大家直接在搜索框搜索Tampermonkey然後選擇第一個,然後選擇添加到Firefox。
  • 超300 萬臺設備感染Chrome 和 Edge的惡意插件
    來自捷克布拉格的Avast的研究人員說,他們在谷歌Chrome瀏覽器和微軟 Edge瀏覽器發現了28個包含惡意軟體的擴展程序。 而現在這些惡意擴展仍然可以從谷歌和微軟的伺服器上下載。    Avast 的研究人員在基於 JavaScript 的擴展中發現了惡意代碼,這些代碼允許他們將惡意軟體下載到受感染的計算機上。
  • 能安裝插件的手機版Chrome瀏覽器「Android」
    神器說曾經一度把「Yandex」瀏覽器作為主力手機瀏覽器,由俄羅斯著名搜尋引擎出品的Yandex瀏覽器據說是可以安裝Chrome瀏覽器插件的,但是自用後發現也就能安裝幾個插件,好在油猴插件勉強可以用,一直糾結有沒有更好的替代品
  • 國內安裝Chrome瀏覽器插件
    之前給大家推薦了不少瀏覽器插件,強大歸強大,但是大部分插件的安裝要使用Chrome的網上應用商店,很多時候卻無法訪問。今天來討論一下怎麼解決這個問題。這種方法呢,有致命缺陷:1.插件沒有官網的就尷尬了。2.提供手動安裝下載的只有國內的插件,國外的插件官網不會提供的。2.國產瀏覽器在自身的應用商店安裝(不建議)像360、QQ、搜狗這類國內瀏覽器,都有自建的應用商店,其實很多就是從Chrome的抓取的。
  • 9款良心chrome瀏覽器插件,你值得擁有!
    Chrome瀏覽器是我們大多數人都會使用的插件,今天小編就為大家推薦幾款良心的瀏覽器插件,快來看看吧!1. Google Arts & Culture插件這個插件能讓你打開一個新標籤頁,系統就隨機將頁面變成一幅畫作,你永遠不知道下一幅圖畫會給你怎樣的驚喜。
  • Chrome 沒插件,香味少一半,用Chrome瀏覽器這些插件怎麼能沒有
    俗話說Chrome 沒插件,香味少一半,Chrome 最大的優勢還是其支持眾多強大好用的擴展程序,使用Chrome瀏覽器的最大魅力就是插件了,今天,小編就來一起盤點一下chrome上那些相見恨晚的擴展。
  • 5118瀏覽器插件
    5118瀏覽器插件 站長工具 大小: 1M
  • 嫌瀏覽器標籤太多?這個出色的插件是我的最愛
    您現在打開了幾個瀏覽器標籤?如果您像將工作時間花在PC或Mac上的大多數人一樣,答案可能是「太多了」;您現在盯著一排圖標,這些圖標僅提供了表明彼此關聯性的極少的線索。標籤過多時,通常的解決方法是宣布標籤泛濫、重新開始,這意味著滾動瀏覽器的歷史記錄回到您上次離開的地方。大量瀏覽器插件有望幫助您管理標籤過多的綜合症,但大多數只是提供所有已打開標籤的替代視圖:比如列表或縮略圖,而不是很小的收藏夾圖標。我最喜歡的一項出色的基於Web的服務名為Workona,它採用了不同的方法。
  • 推薦兩款日常使用的插件,新版Edge瀏覽器,谷歌瀏覽器也能使用
    第二個問題就是雙擊瀏覽器頁面不會自動關閉該頁面?這兩個大問題,在這裡我來給大家解決一下,當然也是使用插件,畢竟新版瀏覽器還是有很多插件的,那麼我們就要學會利用。,因此先在新版Edge瀏覽器上安裝個谷歌訪問助手插件即可訪問谷歌應用商店,然後在獲取相應的插件。
  • 你的科研專屬瀏覽器插件全攻略!
    相信看過2020年小虎編輯發的最後一篇推送的很多讀者已經用上了Edge瀏覽器,但是光有瀏覽器可不行,其中很多操作特別是插件需要我們去額外添加,在上一篇推送中小虎編輯也承諾過,給大家帶來Edge的全方位攻略。 沒錯,它今天來了!
  • 國產病毒「火球」感染2.5億臺電腦,20%企業中招,背後竟是一家中國...
    在「火球(Fireball)」事件中,火絨安全團隊發現了野馬瀏覽器、Deal Wifi 軟體等8款流氓軟體,這些流氓軟體感染電腦後會將 Chrome 瀏覽器的首頁、TAB 頁改為隨機生成的搜索頁,而用戶無法更改。雖然頁面各不相同,但搜索頁均抓取雅虎和谷歌數據,火絨安全團隊推測,流氓軟體製造者以控制用戶點擊雅虎和谷歌的廣告牟利。
  • chrome瀏覽器常用插件推薦
    用過chrome瀏覽器的人肯定覺得插件才是它最大的魅力,就像一個魔方可玩性太高了,下面推薦幾款我經常用的插件。1、翻譯插件-ImTranslator劃詞翻譯,可以調用谷歌翻譯、Microsoft、Yandex,設置選項中設置好目標語言為簡體中文。
  • 強烈推薦 10 款珍藏的 Chrome 瀏覽器插件
    Chrome 瀏覽器有一個好處,就是插件極其豐富,只有你想不到的,沒有你找不到的,這恐怕是 Chrome 瀏覽器被眾多愛好者鍾愛的原因吧。當然了,Chrome 瀏覽器本身也非常強大,強大到我記得有個無恥的團隊,開發了一個什麼過人自主研發的瀏覽器,怎麼怎麼牛逼,結果有人一層層剝皮後,發現裡面竟然是 Chrome 瀏覽器,真丟人啊。