• BIST 100

    9037,2%0,20
  • DOLAR

    39,17% -0,15
  • EURO

    44,77% 0,13
  • GRAM ALTIN

    4234,59% 2,08
  • Ç. ALTIN

    6715,78% 1,42

Sahte reklam engelleyiciye dikkat

ESET Research, Çinli HotPage tarayıcı enjektörünün web içeriğini değiştirebildiğini ve sistemi diğer güvenlik açıklarına açtığını keşfetti

Teknoloji 23.07.2024 11:35:00
Sahte reklam engelleyiciye dikkat

 

 

Sahte reklam engelleyiciye dikkat 

 

Dijital güvenlik şirketi ESET, sofistike bir Çinli tarayıcı enjektörü keşfetti. Gizemli bir Çinli şirketin imzalı, savunmasız, reklam enjekte eden sürücüsü reklamları engelleyen bir güvenlik ürünü gibi görünüyor ama  daha da fazla reklam sunuyor.

 

ESET'in HotPage adını verdiği bu tehdit, ana sürücüsünü yükleyen ve Chromium tabanlı tarayıcılara kütüphaneler enjekte eden yürütülebilir bir dosyada kendi kendine geliyor. Reklamları engelleyebilen bir güvenlik ürünü gibi görünerek aslında yeni reklamlar sunuyor. Ek olarak, kötü amaçlı yazılım mevcut sayfanın içeriğini değiştirebiliyor, kullanıcıyı yönlendirebiliyor veya başka reklamlarla dolu bir web sitesine yeni bir sekme açabiliyor. 

Kötü amaçlı yazılım daha fazla güvenlik açığı ortaya çıkarır ve sistemi daha da tehlikeli tehditlere açık hale getirir. Ayrıcalıklı olmayan bir hesaba sahip bir saldırgan, meşru ve imzalı bir sürücü kullanırken SYSTEM ayrıcalıklarını elde etmek veya daha fazla hasara neden olmak için uzak süreçlere kütüphane enjekte etmek için savunmasız sürücüden yararlanabilir.

 

2023 yılının sonunda ESET araştırmacıları, uzak süreçlere kod enjekte edebilen bir sürücü ve tarayıcıların ağ trafiğini yakalayıp kurcalayabilen iki kütüphane dağıtan "HotPage.exe" adlı bir yükleyiciye rastladı. Yükleyici, çoğu güvenlik ürünü tarafından bir reklam yazılımı bileşeni olarak algılandı. ESET araştırmacıları için asıl dikkat çekici olan, Microsoft tarafından imzalanan gömülü sürücü oldu. İmzasına göre, Hubei Dunwang Network Technology Co. Ltd. adlı Çinli bir şirket tarafından geliştirilmişti. Tehdidi keşfeden ESET araştırmacısı Romain Dumont, "Şirket hakkındaki bilgi eksikliği ilgi çekiciydi. Dağıtım yöntemi hala belirsiz ancak araştırmamıza göre bu yazılım Çince konuşan bireylere yönelik bir internet kafe güvenlik çözümü olarak tanıtıldı. Reklamları ve kötü niyetli web sitelerini engelleyerek web tarama deneyimini geliştirdiğini iddia ediyor ancak gerçek oldukça farklı; oyunla ilgili reklamları görüntülemek için tarayıcı trafiğini durdurma ve filtreleme yeteneklerinden yararlanıyor. Ayrıca büyük olasılıkla yükleme istatistiklerini toplamak için bilgisayarla ilgili bazı bilgileri şirketin sunucusuna gönderiyor" diye açıklama yaptı. 

 

Mevcut bilgilere göre şirketin iş kapsamı geliştirme, hizmetler ve danışmanlık gibi teknolojiyle ilgili faaliyetlerin yanı sıra reklamcılık faaliyetlerini de içeriyor. Ana hissedar şu anda reklam ve pazarlama konusunda uzmanlaşmış görünen çok küçük bir şirket olan Wuhan Yishun Baishun Culture Media Co, Ltd. Sürücüyü yüklemek için gereken ayrıcalıkların seviyesi nedeniyle kötü amaçlı yazılım, diğer yazılım paketleriyle birlikte paketlenmiş veya bir güvenlik ürünü olarak tanıtılmış olabilir. 

 

Windows'un bildirim geri aramalarını kullanan sürücü bileşeni, açılan yeni tarayıcıları veya sekmeleri izler. Belirli koşullar altında reklam yazılımı, ağa müdahale eden kütüphanelerini yüklemek üzere tarayıcı süreçlerine kabuk kodu enjekte etmek için çeşitli teknikler kullanacaktır. Enjekte edilen kod, Microsoft'un Detours hooking kütüphanesini kullanarak HTTP(S) isteklerini ve yanıtlarını filtreler. Kötü amaçlı yazılım mevcut sayfanın içeriğini değiştirebilir, kullanıcıyı yeniden yönlendirebilir veya oyun reklamlarıyla dolu bir web sitesine yeni bir sekme açabilir. Bariz zararlı davranışının yanı sıra bu çekirdek bileşeni diğer tehditlerin Windows işletim sisteminde mevcut olan en yüksek ayrıcalık seviyesinde kod çalıştırmasına açık kapı bırakır: SYSTEM hesabı. Bu çekirdek bileşenine yönelik uygunsuz erişim kısıtlamaları nedeniyle herhangi bir işlem bu bileşenle iletişim kurabilir ve korumalı olmayan süreçleri hedef almak için kod ekleme özelliğinden yararlanabilir.

 

"HotPage sürücüsü bize Genişletilmiş Doğrulama sertifikalarını kötüye kullanmanın hala bir şey olduğunu hatırlatıyor. Pek çok güvenlik modeli bir noktada güvene dayandığından, tehdit aktörleri meşru ve şaibeli arasındaki çizgide oynamaya meyillidir. Bu tür yazılımlar ister bir güvenlik çözümü olarak tanıtılsın ister başka bir yazılımla birlikte sunulsun, bu güven sayesinde elde edilen yetenekler kullanıcıları güvenlik riskleriyle karşı karşıya bırakıyor."

ESET, bu sürücüyü Mart 2024'te Microsoft'a bildirdi ve koordineli güvenlik açığı ifşa sürecini takip etti. ESET teknolojileri, Microsoft'un 1 Mayıs 2024'te Windows Server Kataloğu'ndan kaldırdığı bu tehdidi Win{32|64}/HotPage.A ve Win{32|64}/HotPage.B olarak algılar.

Deri ihracatçılarından vatandaşlara çağrı | Kurbanınızın eti kadar, derisine de sahip çıkın

Unutkanlıkla başa çıkmak için 10 ipucu

53. İstanbul Müzik Festivali Tekfen Filarmoni’yle Başlıyor

Redington ve Mastercard Güçlerini Birleştiriyor

Duygusal alışveriş eğilimi yükselişte!

Türkiye Finans'a Suudi yönetim hakim oldu

Bayram sevinci hastanede bitmesin | Acemi kasaplara ilk yardım önerileri

Kanserli hastaların tatilde dikkat etmesi gereken 9 madde

3. Nörobilim ve Teknolojileri Kongresi Üsküdar Üniversitesi'nde yapıldı

Uçağa binmeden neler yapmalı | Uçuş öncesi bilinmesi gerekenler

İETT kayıp iki çocuğu ailesine kavuşturdu

Kurban Bayramı'nda et tüketimine dikkat

Meme Kanseri: Erken Tanı Hayat Kurtarır

KAÇUV uzmanları'ndan kanserle mücadele eden çocuklar için önemli uyarı

İstanbul Kurban Bayramı'na hazır

Okan Üniversitesi'nde mezuniyet sevinci

Denizlerde sıfır atık bilinci yaygınlaştırılmalı

Bayramda Şeker Göze Vuruyor

10 Soruda miyom gerçeği

Palandöken | Bu sistem kurban kesimi değil et ticaretidir

Tarihi halılalar podyum oldu

Fırsat mı yoksa parlayan nesne mi?

Maliye'den sahte emlak beyanına kesin önlem

Kapalıçarşı’da Bir İlk: Moda Çekimi

D.O.Z.' Filminin Galası Yapıldı

Bursa Kebap Evi, Perakende Günleri 2025’e Lezzetiyle Damga Vuruyor!

İzmir'de tefecilik operasyonu, 49 gözaltı

TARKAN Avrupa Turnesi 2025  | Yeni Şarkılarıyla Mannheim’da!

İstanbul'da kurbanlık denetimleri başladı

Son anket | Erdoğan üç isme de kaybediyor

Yükleniyor

LİG TABLOSU

Takım O G M B Av P
1.Galatasaray 35 29 1 5 58 92
2.Fenerbahçe 35 25 4 6 50 81
3.Samsunspor 35 18 10 7 13 61
4.Beşiktaş 35 16 8 11 19 59
5.İstanbul Başakşehir 35 16 13 6 6 54
6.Eyüpspor 36 15 13 8 5 53
7.Trabzonspor 35 12 11 12 11 48
8.Göztepe 35 12 12 11 8 47
9.Kasımpaşa 35 11 10 14 0 47
10.Konyaspor 35 13 15 7 -4 46
11.Rizespor 35 14 17 4 -9 46
12.Kayserispor 35 11 12 12 -11 45
13.Gazişehir Gaziantep 35 12 15 8 -5 44
14.Antalyaspor 35 12 15 8 -23 44
15.Alanyaspor 35 11 15 9 -9 42
16.Bodrum FK 35 9 16 10 -13 37
17.Sivasspor 35 9 18 8 -14 35
18.Hatayspor 35 6 21 8 -24 26
19.Adana Demirspor 35 3 28 4 -58 1

YAZARLAR