Malware: Pornhub verteilte monatelang Fake-Browserupdates

Die Webseite Pornhub hat in den vergangenen Monaten bösartige Werbeanzeigen verteilt, die Nutzer zu einem Browserupdate aufforderten. Wer der Aufforderung nachkam, installierte sich weitere Adfraud-Malware. Deutsche Nutzer waren wohl nicht betroffen.

Artikel veröffentlicht am ,
Pornhub lieferte bösartige Werbeanzeigen aus.
Pornhub lieferte bösartige Werbeanzeigen aus. (Bild: Proofpoint)

Eine Malvertising-Kampagne verteilte über mehrere Monate hinweg bösartige Werbeanzeigen auf der Pornoseite Pornhub. Pornhub steht derzeit auf Rang 38 der weltweit meistbesuchten Webseiten nach dem Alexa-Ranking. Die Werbung rief Nutzer dazu auf, ein angebliches Browserupdate zu installieren und trat nach Angaben der Sicherheitsfirma Proofpoint sowohl unter Firefox, Chrome als auch unter Microsoft Edge und Internet Explorer auf.

Stellenmarkt
  1. Softwareentwickler (m/w/d) Embedded Systems
    Arburg GmbH & Co. KG, Loßburg
  2. Systemadministrator Citrix (m/w/d)
    Stiftung Kirchliches Rechenzentrum Südwestdeutschland, Eggenstein-Leopoldshafen
Detailsuche

Proofpoint schreibt die Angriffe der Gruppe Kovcoreg zu. Die Gruppe soll das Traffic Junky-Werbenetzwerk mit den Anzeigen infiltriert haben. Nach einem Hinweis auf die Malware hätten sowohl das Werbenetzwerk als auch Pornhub umgehend gehandelt, um die Gefahr zu beseitigen.

  • Die gefälschten Browserupdates gab es für Firefox ... (Bild: Proofpoint)
  • Chrome ... (Bild: Proofpoint)
  • und Internet Explorer / Edge. (Bild: Proofpoint)
Die gefälschten Browserupdates gab es für Firefox ... (Bild: Proofpoint)

Per GeoIP wurde angeblich entschieden, ob Nutzer die Anzeige sehen oder nicht. Betroffen waren Anwender in den USA, Kanada, dem Vereinigten Königreich und Australien. Die Anzeigen dürften erfahrene Nutzer kaum überzeugen, verwenden sie doch eine URL die nicht zum jeweiligen Anbieter passt. Auch die Auslieferung eines Browser-Updates als .js-Datei dürfte viele Nutzer nicht überzeugen.

Angreifer benutzen alte Crypto

Wird die heruntergeladene .js-Datei vom Anwender geöffnet, werden weitere Komponenten nachgeladen, die den eigentlichen Schadcode enthalten. Nach Angaben von Proofpoint handelt es sich dabei um jeweils eine flv- und eine mp4-Datei. Die flv-Datei enthält dabei nur eine ID, vermutlich der Kampagne, und einen RC4-Schlüssel. In der mp4-Datei sind mit dem RC4-Schlüssel weitere verschlüsselte Anweisungen enthalten.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
Weitere IT-Trainings

Dabei handelt es sich um ein Powershell-Skript, das eine Avi-Datei mit dem Payload der Kovter-Malware herunterlädt. Die Malware liefert dann weitere gefälschte Werbeanzeigen aus, um die Kampagne zu monetarisieren. Grundsätzlich könnte auf diesem Weg aber auch andere Malware wie Ransomware verteilt werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Victorian Big Battery
Tesla-Speicher brannte vier Tage lang

Viel Aufwand war nötig, um das brennende Akku-Modul zu löschen.

Victorian Big Battery: Tesla-Speicher brannte vier Tage lang
Artikel
  1. Android: Googles Tensor-SoC ist eine halbe Mogelpackung
    Android
    Googles Tensor-SoC ist eine halbe Mogelpackung

    Für seinen ersten eigenen Smartphone-Chip liefert Google ausschließlich Erwartbares und dämpft damit sämtliche Hoffnungen an besseren Support und gute Linux-Treiber.
    Ein IMHO von Sebastian Grüner

  2. Apple-Tastatur: Magic Keyboard mit Touch ID jetzt ohne iMac erhältlich
    Apple-Tastatur
    Magic Keyboard mit Touch ID jetzt ohne iMac erhältlich

    Apple verkauft das Magic Keyboard mit Fingerabdruckscanner Touch ID nun auch einzeln - mit und ohne Ziffernblock.

  3. Windows 365: Der mietbare Cloud-PC mit Windows kann bestellt werden
    Windows 365
    Der mietbare Cloud-PC mit Windows kann bestellt werden

    Microsoft startet mit Windows 365 und gibt Preise für den Cloud-PC bekannt. Die VMs sollen wie physische Windows-PCs funktionieren.

Lanski 19. Okt 2017

Ist falsch. Ich würde mich nicht als sehr unerfahrenen Benutzer bezeichnen und ich hatte...



  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Speicherwoche bei Saturn Samsung • C27RG54FQU, 27 Zoll, curved 203,55€ • Bosch Professional Werkzeuge und Messtechnik • Samsung Galaxy Vorbesteller-Aktion • Speicherwoche bei Media Markt • 15% auf Xiaomi-Technik • Hisense UHD-Fernseher • Saturn: 1 Produkt zahlen, 2 erhalten [Werbung]
    •  /