Kampanja je posebno zanimljiva jer sajtovi koriste stvarne podatke o programima, legitimne linkove i validno digitalno potpisan instalacioni fajl, zbog čega čak ni neke uobičajene provjere nisu dovoljne da korisnik primijeti prevaru.
Lažni sajtovi nude veoma različite programe i igre, od Counter-Strike-a, Half-Life-a, Fallout-a, Roblox-a, PUBG-a i The Witcher-a do VLC-a, 7-Zip-a, Paint.NET-a, VMware-a, Total Commander-a i Foxit PDF-a.
Na prvi pogled, neki od sajtova djeluju prilično uvjerljivo. Koriste tačne informacije o programima, navode stvarne programere, aktuelne verzije softvera, a pojedini linkovi za preuzimanje zaista vode ka legitimnim adresama.
Problem nastaje kada korisnik klikne na link.
Na sajtu koji navodno nudi Counter-Strike, na primjer, prelazak mišem preko dugmeta za preuzimanje prikazuje stvarnu adresu Steam prodavnice. Korisnik koji provjerava link prije nego što klikne zato nema očigledan razlog za sumnju. Međutim, klik na dugme ne otvara Steam.
JavaScript na stranici presreće klik, sprečava otvaranje adrese prikazane u pregledaču i korisnika preusmjerava preko partnerskog linka ka drugom softveru. Drugim riječima, link koji korisnik vidi nije nužno link koji će pregledač otvoriti nakon klika.
Ista tehnika pronađena je na ukupno 41 sajtu. Mijenjaju se izgled sajta i program koji se navodno nudi, ali je krajnji cilj isti — instaliranje programa Download Studio.
Jedan od sajtova ide toliko daleko da nudi PC verziju igre Grand Theft Auto VI, zajedno sa instrukcijama za instalaciju. Problem je što PC verzija igre nije najavljena. Rockstar trenutno navodi GTA VI za PlayStation 5 i Xbox Series X|S, dok sajt korisnika na kraju procesa preuzimanja ponovo usmjerava na instaliranje Download Studio-a.
Još uvjerljiviji primjer je lažna stranica za VLC Media Player. Dugme na njoj sadrži stvarnu VideoLAN adresu, navodi VideoLAN server kao izvor fajla i prikazuje ispravnu aktuelnu verziju VLC-a. Sve informacije koje korisnik može da provjeri izgledaju legitimno. Ipak, klik ponovo preusmjerava ka Download Studio-u.
Stranica čak savjetuje korisnicima da provjere digitalni potpis instalacionog fajla prije nego što ga pokrenu, što je inače korisna bezbjednosna preporuka. Ali ni ta provjera ovdje ne otkriva problem.
Instalacioni fajl Download Studio-a koji su istraživači analizirali ima važeći digitalni potpis kompanije Grand Media, TOV. Windows zato može da potvrdi da je potpis validan i da fajl nakon potpisivanja nije izmijenjen. To, međutim, ne znači da je korisnik dobio program koji je želio.
Digitalni potpis potvrđuje ko je potpisao fajl i njegov integritet, ali ne garantuje da je softver bezbjedan niti da je to aplikacija koju je korisnik namjeravao da preuzme.
Analizirani instalacioni fajl veličine je oko 73 MB i instalira Download Studio, zajedno sa komponentama za torrent sadržaj. Program registruje torrent i magnet linkove, može biti postavljen kao podrazumijevani torrent klijent i uključuje automatsko ažuriranje.
Istraživači naglašavaju da nisu primijetili da je Download Studio koji se distribuira u ovoj kampanji zlonamjeran. Ono što je jasno jeste da korisnici koji pokušavaju da preuzmu jedan program obmanom završavaju sa instaliranjem potpuno drugog.
Preusmjeravanja sadrže i affiliate oznake, što ukazuje na to da iza kampanje može postojati finansijski motiv.
Download Studio, međutim, ima zanimljivu istoriju. Istraživači kompanije Avast su 2020. godine otkrili da je njegov sistem automatskog ažuriranja bio zloupotrijebljen za distribuciju backdoora FakeMBAM, maskiranog kao instalacija Malwarebytes-a. Zlonamjerni program mogao je da preuzima dodatni malver, a među payloadima koje je Avast tada uočio bili su i rudari kriptovaluta.
Nema dokaza da se ista stvar događa u sadašnjoj kampanji niti da je trenutna verzija Download Studio-a zlonamjerna, ali istraživači smatraju da je prethodna zloupotreba njegovog sistema za automatsko ažuriranje vrijedna pažnje.
Korisnici mogu da otkriju ovu konkretnu zamjenu i jednostavnom provjerom fajla koji su upravo preuzeli.
U Windowsu se u Properties > Details mogu vidjeti naziv proizvoda, opis fajla i originalni naziv izvršnog fajla. U analiziranom uzorku jasno se navode Download Studio i naziv DS-Setup.exe.
Ako je korisnik kliknuo na dugme „Download VLC“, a preuzeti fajl se predstavlja kao Download Studio, očigledno je da nije dobio ono što je namjeravao da instalira.
Ipak, ni podacima iz tog prozora ne treba bezuslovno vjerovati, jer ih određuje izdavač softvera.
Najsigurniji način ostaje preuzimanje programa direktno sa zvaničnog sajta programera ili iz pouzdane prodavnice aplikacija. Ova kampanja pokazuje i da provjera linka prelaskom miša preko njega više nije dovoljna: sajt može prikazati potpuno legitimnu adresu, a zatim klik na link poslati korisnika na sasvim drugo mjesto, piše Informacija.
Saznajte sve o najvažnijim vijestima i događajima, pridružite se našoj Viber zajednici ili čitajte na Google News.