Sahte reklam engelleyiciye dikkat

Sahte reklam engelleyiciye dikkat

ESET Research, Çinli HotPage tarayıcı enjektörünün web içeriğini değiştirebildiğini ve sistemi diğer güvenlik açıklarına açtığını keşfetti

 

 

Sahte reklam engelleyiciye dikkat 

 

Dijital güvenlik şirketi ESET, sofistike bir Çinli tarayıcı enjektörü keşfetti. Gizemli bir Çinli şirketin imzalı, savunmasız, reklam enjekte eden sürücüsü reklamları engelleyen bir güvenlik ürünü gibi görünüyor ama  daha da fazla reklam sunuyor.

 

ESET'in HotPage adını verdiği bu tehdit, ana sürücüsünü yükleyen ve Chromium tabanlı tarayıcılara kütüphaneler enjekte eden yürütülebilir bir dosyada kendi kendine geliyor. Reklamları engelleyebilen bir güvenlik ürünü gibi görünerek aslında yeni reklamlar sunuyor. Ek olarak, kötü amaçlı yazılım mevcut sayfanın içeriğini değiştirebiliyor, kullanıcıyı yönlendirebiliyor veya başka reklamlarla dolu bir web sitesine yeni bir sekme açabiliyor. 

Kötü amaçlı yazılım daha fazla güvenlik açığı ortaya çıkarır ve sistemi daha da tehlikeli tehditlere açık hale getirir. Ayrıcalıklı olmayan bir hesaba sahip bir saldırgan, meşru ve imzalı bir sürücü kullanırken SYSTEM ayrıcalıklarını elde etmek veya daha fazla hasara neden olmak için uzak süreçlere kütüphane enjekte etmek için savunmasız sürücüden yararlanabilir.

 

2023 yılının sonunda ESET araştırmacıları, uzak süreçlere kod enjekte edebilen bir sürücü ve tarayıcıların ağ trafiğini yakalayıp kurcalayabilen iki kütüphane dağıtan "HotPage.exe" adlı bir yükleyiciye rastladı. Yükleyici, çoğu güvenlik ürünü tarafından bir reklam yazılımı bileşeni olarak algılandı. ESET araştırmacıları için asıl dikkat çekici olan, Microsoft tarafından imzalanan gömülü sürücü oldu. İmzasına göre, Hubei Dunwang Network Technology Co. Ltd. adlı Çinli bir şirket tarafından geliştirilmişti. Tehdidi keşfeden ESET araştırmacısı Romain Dumont, "Şirket hakkındaki bilgi eksikliği ilgi çekiciydi. Dağıtım yöntemi hala belirsiz ancak araştırmamıza göre bu yazılım Çince konuşan bireylere yönelik bir internet kafe güvenlik çözümü olarak tanıtıldı. Reklamları ve kötü niyetli web sitelerini engelleyerek web tarama deneyimini geliştirdiğini iddia ediyor ancak gerçek oldukça farklı; oyunla ilgili reklamları görüntülemek için tarayıcı trafiğini durdurma ve filtreleme yeteneklerinden yararlanıyor. Ayrıca büyük olasılıkla yükleme istatistiklerini toplamak için bilgisayarla ilgili bazı bilgileri şirketin sunucusuna gönderiyor" diye açıklama yaptı. 

 

Mevcut bilgilere göre şirketin iş kapsamı geliştirme, hizmetler ve danışmanlık gibi teknolojiyle ilgili faaliyetlerin yanı sıra reklamcılık faaliyetlerini de içeriyor. Ana hissedar şu anda reklam ve pazarlama konusunda uzmanlaşmış görünen çok küçük bir şirket olan Wuhan Yishun Baishun Culture Media Co, Ltd. Sürücüyü yüklemek için gereken ayrıcalıkların seviyesi nedeniyle kötü amaçlı yazılım, diğer yazılım paketleriyle birlikte paketlenmiş veya bir güvenlik ürünü olarak tanıtılmış olabilir. 

 

Windows'un bildirim geri aramalarını kullanan sürücü bileşeni, açılan yeni tarayıcıları veya sekmeleri izler. Belirli koşullar altında reklam yazılımı, ağa müdahale eden kütüphanelerini yüklemek üzere tarayıcı süreçlerine kabuk kodu enjekte etmek için çeşitli teknikler kullanacaktır. Enjekte edilen kod, Microsoft'un Detours hooking kütüphanesini kullanarak HTTP(S) isteklerini ve yanıtlarını filtreler. Kötü amaçlı yazılım mevcut sayfanın içeriğini değiştirebilir, kullanıcıyı yeniden yönlendirebilir veya oyun reklamlarıyla dolu bir web sitesine yeni bir sekme açabilir. Bariz zararlı davranışının yanı sıra bu çekirdek bileşeni diğer tehditlerin Windows işletim sisteminde mevcut olan en yüksek ayrıcalık seviyesinde kod çalıştırmasına açık kapı bırakır: SYSTEM hesabı. Bu çekirdek bileşenine yönelik uygunsuz erişim kısıtlamaları nedeniyle herhangi bir işlem bu bileşenle iletişim kurabilir ve korumalı olmayan süreçleri hedef almak için kod ekleme özelliğinden yararlanabilir.

 

"HotPage sürücüsü bize Genişletilmiş Doğrulama sertifikalarını kötüye kullanmanın hala bir şey olduğunu hatırlatıyor. Pek çok güvenlik modeli bir noktada güvene dayandığından, tehdit aktörleri meşru ve şaibeli arasındaki çizgide oynamaya meyillidir. Bu tür yazılımlar ister bir güvenlik çözümü olarak tanıtılsın ister başka bir yazılımla birlikte sunulsun, bu güven sayesinde elde edilen yetenekler kullanıcıları güvenlik riskleriyle karşı karşıya bırakıyor."

ESET, bu sürücüyü Mart 2024'te Microsoft'a bildirdi ve koordineli güvenlik açığı ifşa sürecini takip etti. ESET teknolojileri, Microsoft'un 1 Mayıs 2024'te Windows Server Kataloğu'ndan kaldırdığı bu tehdidi Win{32|64}/HotPage.A ve Win{32|64}/HotPage.B olarak algılar.



Borusan Spor Kulübü Festivali’ne Borusanlıların 80. yıl coşkusu damgasını vurdu

Kuşadası Kadınlar Voleybol Turnuvası’nda Liberty konaklama sponsoru oldu

Kıtalar Arası İlk İpte Yürüyüş: Continental Pass

Tour Of İstanbul'un şampiyonu Burgaudeau

Team Paribu, çocukların spor malzemesi ihtiyaçlarına destek olmak için Tunceli’deydi

Soylu Dünya Üçüncüsü Oldu

Alp Aksoy, FIA Dünya Şampiyonası için İngiltere’de piste çıkacak

Corendon Airlines 5 yıldır Anadolu Efes Spor'u taşıyor

Spor ve hareket bu festivalde buluşuyor

Dünya MXGP Türkiye'yi izledi

Kenan Doğulu’dan Remix Bombardımanı

Haluk Levent'ten, 14 Eylül’de Marmara Park’ta! ücretsiz konser

Red Bull Rap Trivia’nın dördüncü bölümünde sürpriz konuklar

AY Yapım'ın yeni dizisi DEHA'nın ilk afişi

Kenan Doğulu'dan Harbiye'de unutulmaz konser

Şevval Sam'dan sahnede motosiklet sürprizi

NG Afyon Motofest 70 bin kişiye coşkulu açılış yaptı

Çineli köftecilerin tepkisi, Sicimoğlu'na mesaj sildirdi

Ahu Tuğba, ABD’deki evinde ölü bulundu

Pop müziğin yıldızları Haliç konserinde buluşuyor

Azmi Karamahmutoğlu, HÜDA-PAR'a sert çıktı | Gücünüz yetmez

Çömez, 'teğmenler' olayında Erdoğan'a 'korkma' diyerek seslendi

Karamahmutoğlu | Erbaş'a sorsaydınız, 'Elinde kılıç ile ibadethanede ne işin var Ali?

CHP 101 Yaşında | Milletin evlatlarına CHP kapılarına açınız

Mansur Yavaş'tan CHP içinde fitne ateşi uyarısı

İmamoğlu | CHP'de müzmin muhalefet dönemi sona erdi

MHP'li eski başkana icra takibi başlatıldı

Harp Okulu öğrencilerinin yemini AKP'de kavga çıkardı

Özgür Özel erken seçim için tarih verdi

AKP'li vekil ağzını bozdu, CHP'li Özkan'a küfür etti

Yapay zekâ ile iş süreçlerinizdeki gücünüzü artırın

Dijital güvenlikte hepimiz öğrenciyiz

İnsansız Su Altı Sistemleri Yarışma Finalleri Başlıyor!

36 Değil 336 Saatlik Pil Ömrü için 19 Eylül’ü Bekleyin!

PHANTOM V Flip2 5G özelliklerini duyurdu

Apex Legends Space Hunt Etkinliği çok yakında başlıyor!

Amazfit T-Rex 3, IFA 2024’te tanıtıldı

The Sims 4’ün heyecan verici yeni kit’leri açıklandı!

Instagram’ın Creator Lab Live Türkiye buluşması gerçekleşti

Samsung 17 milyar dolarlık Ar-Ge yatırımıyla mobil yapay zeka öncüsü

Prof. Dr. Nevzat Tarhan | Beynimizi bisiklet sürer gibi yönetmeyi öğrenmeliyiz

Menopoz hastalık değil, doğal bir süreç

Çocukların beslenme çantalarını nasıl hazırlamalısınız?

Spor yaralanmalarında sık yapılan hatalar

Elektronik sigaraların içerdiği maddelerin birçoğu kansorejen!

Akciğerinizde de yüksek tansiyon olabilir

Bağışıklık Sisteminizin Gizli Düşmanı: Lenf Kanseri

Aslı Enver annelik hikayesini anlattı

Kalp Sağlığınızı Nasıl Koruyabilirsiniz?

Dizde Menisküs Yırtılması Nedir?

Anadolu Isuzu tam elektrikli yeni modeli BIG.e Hannover Fuarı'nda

Hyundai ve IVECO’dan IAA 2024'te Elektrikli Ticari Şovu.

Ford Trucks, yeni nesil ürünlerini Hannover Fuarı’nda götürüyor

2024 Erdal Öz Edebiyat Ödülü Necati Tosuner’in

Borusan Spor Kulübü Festivali’ne Borusanlıların 80. yıl coşkusu damgasını vurdu

Azmi Karamahmutoğlu, HÜDA-PAR'a sert çıktı | Gücünüz yetmez

İstanbul'a 21 yeni kreş daha açılıyor

Gündemi takip ederken psikolojik sağlığınızı riske atmayın!

Yapay zekâ ile iş süreçlerinizdeki gücünüzü artırın

Zignaly, 60 milyon ZIG Token ödüllü yeni staking programını duyurdu

Kayalar Kimya İntermob Fuarı’nda yerini aldı

Prof. Dr. Nevzat Tarhan | Beynimizi bisiklet sürer gibi yönetmeyi öğrenmeliyiz

Dijital güvenlikte hepimiz öğrenciyiz

Kuşadası Kadınlar Voleybol Turnuvası’nda Liberty konaklama sponsoru oldu

Velilerin yüzde 43’ü devlet okullarına kayıt ücreti ödedi

Phaselis Antik Kenti’nin büyülü atmosferinde sanat tarihle buluşuyor

Türk müteahhitler devler liginde dünya ikinciliğini korudu

Türkiye, Dünyanın Gençlik Buluşmasına Ev Sahipliği Yapacak

Kırıkkanat | Gençlerin Hayalleri için Heyecanlanmasına Fırsat Verin

İnsansız Su Altı Sistemleri Yarışma Finalleri Başlıyor!

Yeşil lastikler doğayı da bütçeyi de koruyor

Dicle Elektrik yatırımla, Batman'da kaçak ve kesintileri azalttı

Ödüllü Yazar ve Çizer Sonja Danowski İstanbul’da

Kıtalar Arası İlk İpte Yürüyüş: Continental Pass

Kanseri yenen gençler LÖSEV gençlik kampında buluşuyor

Scania yeni 13 litrelik deniz motorunu tanıttı

Uzmandan tavsiyeler: “Doğru Takviye Nasıl Seçilir?”

Volkswagen yeni Transporter’ını IAA Transportation 2024'de tanıttı

Furkan Lüleci | Krizi fırsata çevir Türkiye!

Menopoz hastalık değil, doğal bir süreç

Yükleniyor