惡意劫持瀏覽器「投毒」,360安全大腦獨家揭秘幕後「真兇」

2021-02-13 360安全衛士

想看的網頁被遮擋、想買的商品被隱藏,甚至還可能暗藏惡意插件,稍不留神就會被盜取個人信息……惡意瀏覽器廣告正威脅著廣大網友的隱私及財產安全。

近期,360政企安全反病毒中心接到大批用戶反饋,稱訪問網站被插入廣告且部分無法關閉。經360安全大腦分析發現,此次事件是由瀏覽器惡意擴展劫持攻擊,以及某壓縮軟體將廣告附加到瀏覽器標籤頁所導致。

長期以來,瀏覽器惡意擴展主要是虛假產品主頁通過搜尋引擎競價排名吸引流量,進而推廣惡意下載器軟體所致。一旦下載安裝此類軟體,啟動後便會在靜默狀態下,向瀏覽器安裝惡意擴展以劫持瀏覽器,而被推廣的擴展則由此通過雲控,在用戶訪問的其它網站中插入廣告、並劫持跳轉超過5000個網站。不過廣大用戶無需過分擔心,在360安全大腦的極智賦能下, 360安全衛士可快速查殺此類威脅,清掃瀏覽器廣告中潛藏的「毒瘤」。

劫持網頁放毒搶流量

360安全大腦數據顯示,截止目前累計已有數十萬用戶受到影響。而在對反饋情況進行分析後,360安全大腦發現此次遭遇瀏覽器惡意擴展劫持攻擊的用戶,多在搜尋引擎中搜索過一些較為熱門的軟體。

而某些惡意網站便會通過搜尋引擎的競價排名機制,購買熱詞吸引流量,以此將用戶誘導到自己搭建的虛假主頁上。

而虛假主頁中所下載的軟體,則是帶有廣告程序的惡意軟體。

下載器執行時會從服務端下載惡意擴展壓縮包,並強行結束瀏覽器進程然後釋放到擴展相關目錄並修改瀏覽器配置文件進行擴展的安裝:

該擴展代碼進行了大量混淆:

進行去混淆後,可知其具備網站劫持(主要劫持淘寶客、搜索、私服等網站)、插入廣告等功能,並且執行的策略規則都是在線雲控:

劫持策略規則還使用AES算法加密和 Base64編碼。

分析人員將加密數據還原出來後,可見劫持規則如下:

其中被劫持的私服網站竟多達4961個:

運行後,會在其它網站中插入廣告,且不提供關閉按鈕:

霸屏彈窗廣告以假亂真

進一步分析後,360安全大腦發現除上述中招情形外,在部分受害用戶的機器上,彈窗相關進程已被通過RC4加密的參數控制。

對樣本參數進行解密,具體如下所示:

-project=kuaizip

-adurl=http://ssp.7654[.]com/tray

-qid=kuaizip

-ad=kuaiya_yptips_1

-countdown=30

-attachbrowser=true

-showadmark=true

-killprocess=60

-dlldata=logo_yptips

-configurl=http://down1.7654browser.shzhanmeng[.]com/tui/yptips/intervals.json

-closebuttonjsonurl=http://tips.glzip[.]com/n/tui/yptips/yptips.json

-countdown=60

-reportprefix=yptips-1

360安全大腦深入分析後發現,參數對此類廣告進行的各種設置,具體包括是否附加到瀏覽器、是否顯示來源、倒計時自動關閉、加載dll數據、連接雲控json控制的開始時間以及觸發的時間間隔等。

其中命令行參數「-dlldata= logo_yptips」會對指定的模塊進行logo_yptip加載,該模塊都被加密後寫入Gif數據,並被存放在註冊表中,執行的時候創建遠程線程執行此段shellcode,最終由shellcode加載起YpTips.dll並調用導出函數e開始執行彈窗相關操作:

此外,因「-attachbrowser=true」參數被設置為打開狀態,所以彈出的廣告會被附加到瀏覽器活動標準頁窗口上,以假亂真仿冒瀏覽器頁面廣告。具體彈窗效果如下圖所示:

360安全大腦還你清淨瀏覽器

瀏覽器廣告「泛濫」,木馬植入、信息詐騙、強制消費等安全隱患接踵而至,汙染網絡環境之餘,不僅侵犯了用戶選擇權,更嚴重威脅著網絡安全。而在發現此類威脅後,360安全大腦極速出擊,極智賦能360安全衛士,實現可在第一時間查殺此類惡意軟體,保護廣大用戶上網安全。

此外,瀏覽器作為網際網路最重要的入口之一,堪稱政企辦公的重要場景。而面對強勢來襲的惡意軟體和擴展威脅,360政企安全反病毒中心針對廣大政企多端用戶,給出如下安全建議:

1.建議用戶選擇正規渠道安裝軟體,以免自己的電腦成為不法分子控制劫持的工具;

2.如發現瀏覽器被插入惡意廣告或訪問正常網站出現自動跳轉到帶計費連結的網站時儘快使用安全軟體進行查殺;

3.如瀏覽器支持,請開啟瀏覽器的「自動停用來源不明的擴展」功能。

附錄

部分擴展ID(部分名稱為偽裝)

fcahamiicfebpelbggpdjnolnoinimem

eeeoblhffniamgejemaladfhibjiicdp

dgdnmfccfomgnaeipcpkigpofpfhkmnk

bjdlfjomcjcaobkgdhfbnafkdbhpbjia

kbgoekedgkjckjbgngcgnfofnibfibhd

cdlkigdinekjphniiikllpimpfibljla

gmncddhbbfkjkcffhhbjgfjcfcfbileh

phnompbmndfjfdhcckblollfoipcgnbf

npolpagifegogmgcbpeogeiahjjigibm

pacfadfnhfkijmiacjflgdgconhhfjfm

moalihdkojhlkmdfjhlcakelngkiipln

fabpcgbcmpkjfneobkfcckfeamiaoidb

kpiomiebgaaoheanbeinnkeidfdnekkm

oagdkhmnlmhmhnhkgboembifjkkbmkhl

gpkgjgiaimkoechjbdfaakmjpeoaoani

emhjojjbglkfopinkcpipcbfihehljoo

impjhdnlcphjmhfchpjeomplfdllimkb

omapfdkaloophlpaaiapohjinekildhm

ncadgjloklpmlblhciofgpmhaodpbhmg

bbalkplkepokcbhaeigcbifhceiffnac

dedaccoeanofpnibpflegcageagehpde

occhecfbiehogeebddncjaammkclffao

相關焦點

  • 獨家揭秘「看門狗」團夥三大手段,360安全大腦釋能戳穿遠控木馬「畫皮」
    近日,360安全大腦獨家捕獲「看門狗」團夥最新動向,其正通過偽造某聊天軟體官網以及釣魚郵件等方式,對特定目標人群精準投毒禍亂網絡
  • 瀏覽器主頁遭劫持怎麼破?360安全衛士「瀏覽器防護」帶你告別被篡改!
    當你再次修改瀏覽器主頁之後,發現得到的還是同樣的結果。這並不是什麼「靈異事件」,而是你的瀏覽器被劫持了。近日,關於瀏覽器劫持的惡意攻擊來勢洶洶,「主頁劫持」、「主頁篡改」等問題受到廣大用戶的關注,《人民日報》也用整版篇幅報導了上網劫持的問題。不過廣大用戶不必過分擔心。360安全大腦可攔截此類瀏覽器劫持攻擊,目前日均攔截量高達3000萬次。
  • 2019勒索病毒群魔亂舞,360安全大腦極速追擊「全民公敵」!
    面對惡意劫持電腦系統或數據的邪惡「綁匪」,360打造全球規模最大、最有效的勒索病毒解密工具——360解密大師,經過2019年的42次版本更新,可累計支持解密勒索病毒320種,是目前全球範圍內支持解密類型最多的一款解密工具。
  • 「黑化」的谷歌瀏覽器,360安全大腦勸你回頭是岸!
    而且,目前該木馬主要通過垃圾郵件傳播,所以收到來源不明的郵件,不要隨意點擊,一旦被入侵成功,那麼對不起……(根據以往powerpool的攻擊軌跡,這些郵件可能已經飄散在美國、德國、英國、烏克蘭、俄羅斯等各國角落)0day漏洞攻擊猝不及防360安全大腦
  • 討論|360、金山毒霸、瀏覽器主頁劫持
    雖說經過這麼多年的發展,但劫持的現象一直很猖獗。2019 年 5 月,工信部表示要嚴懲瀏覽器主頁劫持行為。人民日報對瀏覽器主頁劫持現象做了持續報導,引發了不小的反響。5 月 26 日,人民日報再後續報導, 360 和金山毒霸相關負責人專程到人民日報社,就瀏覽器主頁劫持熱點問題接受了記者採訪。
  • 360安全大腦告用戶書:針對Darkhotel(APT-C-06)近期攻擊的安全防護
    在捕獲Darkhotel APT組織發起攻擊的第一時間,360安全大腦對該組織攻擊流程及技術細節進行深度溯源分析,並將報告提交官方,以及給出了全面有效的安全建議及防護方案。360安全大腦建議火狐瀏覽器用戶升級至最新版本,並儘快更新Windows 10系統安全補丁,Windows 7用戶則可選擇360安全大腦Windows 7盾甲企業版抵禦攻擊。
  • 騰訊、小米、360等結盟抵制「流量劫持」,有何深意?
    1)流量劫持牟利犯罪所謂「流量劫持」,就是利用各種惡意軟體修改瀏覽器、鎖定主頁或不停彈出新窗口,強制用戶訪問某些網站,從而造成用戶流量損失的情形。作為危害網絡安全 的一大「毒瘤」,流量劫持引發的訴訟曾有先例。
  • 網際網路黑勢力之流量劫持
    一方面國內安全軟體對傳統IE瀏覽器的主頁防護越來越嚴密, 另一方面用戶體驗更好的第三方瀏覽器開始佔據主流地位,國內的流氓木馬為了謀求導航量也開始「另闢蹊徑」。        下面講到的案例是我們曾經捕獲到的一批導航主頁劫持樣本,歷史活躍期最早可以追溯到2014年,主要通過多類流氓軟體捆綁傳播,其劫持功能模塊通過聯網更新獲取,經過多層的內存解密後再動態加載。
  • 四大引擎賦能Win7盾甲,360安全大腦打響2020政企安全護航第一槍!
    除此以外,360集團獨家推出360安全大腦Win7盾甲企業版、360Win7盾甲兩大產品,為政府、金融、能源、醫療等政企端用戶與個人用戶保駕護航,重塑Win7安全生態。Win 7停服不僅意味著保護體系的消失,還意味著Win 7用戶恐將成定向攻擊的活靶子。2017年,利用Windows系統SMB漏洞的WannaCry勒索病毒,橫掃全球150國家,政府、學校、醫院、金融、航班等各領域深受其害。
  • 獨家發現Chrome四大「高危」漏洞,360再獲谷歌官方致謝!
    最近,在360安全大腦的強勢賦能下,360 Alpha Lab連續為谷歌Chrome發現四枚「高危」級別漏洞:
  • 金山毒霸、360回應"瀏覽器主頁劫持":加強行業自律
    關於「瀏覽器主頁劫持」等網絡技術霸凌現象的連續報導,引發熱烈反響,也得到相關企業的積極回應。5月22日,金山毒霸、360公司相關負責人專程來到人民日報社,與記者面對面交流,就如何採取措施增強用戶體驗、促進行業健康發展、淨化網絡生態等廣大用戶關心的熱點問題接受了記者採訪。「感謝人民日報為促進網際網路行業健康發展而做的報導。」
  • 百度旗下網站暗藏惡意代碼——劫持用戶電腦瘋狂「收割」流量
    需要強調的是,下載器運行後會立即在後臺靜默釋放和執行釋放器nvMultitask.exe,植入惡意代碼,即使用戶不做任何操作直接關閉下載器,惡意代碼也會被植入。根據分析和溯源,最遲到2016年9月,這些惡意代碼即被製作完成。而操縱流量劫持的「遠程開關」於近期被開啟,被感染的電腦會被按照區域和時段等條件,或者是隨機地被「選擇」出來,進行流量劫持——安全業界稱之為「雲控劫持」。
  • 金山毒霸、360公司回應「瀏覽器主頁劫持」問題:加強行業自律
    姚輝認為,包括殺毒軟體、輸入法、瀏覽器等在內的工具類軟體,不能用簡單粗暴的方法,依靠劫持流量、向網民推送不良廣告等方式來謀利。早在2006年,中國網際網路協會公布的《「惡意軟體定義」細則》中,明確提出反對瀏覽器劫持,「未經用戶許可,不得修改用戶瀏覽器或其他相關設置」。2015年,6家網際網路公司發布聲明,聯合抵制流量劫持等違規行為。
  • 就「瀏覽器主頁劫持」等網絡技術霸凌現象,金山毒霸、360公司作出回應
    姚輝認為,包括殺毒軟體、輸入法、瀏覽器等在內的工具類軟體,不能用簡單粗暴的方法,依靠劫持流量、向網民推送不良廣告等方式來謀利。早在2006年,中國網際網路協會公布的《「惡意軟體定義」細則》中,明確提出反對瀏覽器劫持,「未經用戶許可,不得修改用戶瀏覽器或其他相關設置」。2015年,6家網際網路公司發布聲明,聯合抵制流量劫持等違規行為。
  • 從流氓推廣到公然投毒,這幾個流氓軟體已經黑化
    【快訊】近日,火絨安全團隊溯源到一批名為快捷鎖屏、極速搜索等流氓軟體攜帶有惡意程序,正通過下載器渠道進行大範圍傳播。雖然這些軟體帶有較為簡單的正常功能,但其主要目的就是通過暗刷指定網站的關鍵字搜索排名、劫持流量等惡意行為獲取利益,行為幾乎與病毒無異。據「火絨威脅情報系統」監測和評估,目前,該惡意程序日均感染數十萬臺電腦。
  • 你經常上網,被黑客流量劫持,他們一月賺10萬!
    一方面國內安全軟體對傳統IE瀏覽器的主頁防護越來越嚴密, 另一方面用戶體驗更好的第三方瀏覽器開始佔據主流地位,國內的流氓木馬為了謀求導航量也開始「另闢蹊徑」。下面講到的案例是我們曾經捕獲到的一批導航主頁劫持樣本,歷史活躍期最早可以追溯到2014年,主要通過多類流氓軟體捆綁傳播,其劫持功能模塊通過聯網更新獲取,經過多層的內存解密後再動態加載。
  • 百度訴360插標及劫持流量案分析
    對百度搜索進行插標、劫持流量等不正當競爭及侵犯商標權的證據。北京一中院、北京高院先後於2013年4月26日、2013年12月17日以判決形式認定360插標及劫持流行行為構成不正當競爭。2014年11月19日,最高院裁定駁回360的再審申請。
  • 360 安全瀏覽器推出付費服務,說好的永久免費呢?
    2016年,號稱永久免費不限速的 360 雲盤宣布閉個人云盤業務,轉型企業雲服務。
  • 【安全百科】11 DNS劫持
    安全百科,一口一個今天和大家分享的是DNS劫持。
  • ​雙11剁手節前小心瀏覽器被劫持,騰訊電腦管家可以查殺
    為避免被安全軟體監測系統發現,該違規插件會刻意避開北上廣等11個城市不發作,本次惡意行為的目的是在雙11電商節之前通過劫持用戶瀏覽器牟利。騰訊電腦管家可以查殺該惡意插件,受害網民也可以通過騰訊電腦管家的軟體管理,卸載不需要的軟體。