Τους τελευταίους μήνες, οι ομάδες κυβερνοασφάλειας έχουν παρατηρήσει μια ανησυχητική τάση, κατά την οποία κακόβουλοι παράγοντες εκμεταλλεύονται τα διαφημιστικά κανάλια του Facebook και της Google για να προσποιηθούν ότι είναι νόμιμες χρηματοοικονομικές υπηρεσίες.

Με την προώθηση δωρεάν ή premium πρόσβασης σε γνωστές πλατφόρμες συναλλαγών, αυτοί οι κακόβουλοι παράγοντες έχουν καταφέρει να παρασύρουν ανυποψίαστους χρήστες να κατεβάσουν εφαρμογές με trojan.
Οι τακτικές κοινωνικής μηχανικής της καμπάνιας εκμεταλλεύονται γνωστά εμπορικά σήματα, δημιουργώντας μια αίσθηση αυθεντικότητας. Τα θύματα ανακατευθύνονται μέσω πληρωμένων διαφημίσεων προς obfuscated payloads σχεδιασμένα να αποφεύγουν την αυτοματοποιημένη ανάλυση και την ανθρώπινη αναθεώρηση.
Δείτε επίσης: Η καμπάνια XWorm κάνει στροφή προς το fileless malware
Οι αρχικές μολύνσεις συνήθως ξεκινούν με κλικ σε διαφημίσεις του Facebook που υπόσχονται “δωρεάν πρόσβαση ενός έτους” σε premium εργαλεία charting. Οι χρήστες κατευθύνονται σε σελίδες που φιλοξενούν customized service worker scripts, συχνά κρυπτογραφημένα με AES-CBC και φορτωμένα μέσω του StreamSaver.js για να παραδώσουν έναν κακόβουλο installer υπό την πρόφαση ενός νόμιμου εκτελέσιμου αρχείου.
Μόλις κατέβει, ο oversized loader—μερικές φορές πάνω από 700 MB—χρησιμοποιεί anti-sandbox checks, αποτρέποντας την εκτέλεση σε εικονικά περιβάλλοντα. Μόνο αφού περάσει αυτές τις άμυνες, ο downloader ξεκινά τη διαδικασία πολλαπλών σταδίων του.
Οι αναλυτές της Bitdefender σημείωσαν ότι μετά την παραβίαση αυτών των αρχικών αμυνών, το κακόβουλο λογισμικό μεταβαίνει σε ένα κανάλι επικοινωνίας WebSocket στη θύρα 30000, (αντικαθιστώντας την παλαιότερη προσέγγιση που βασιζόταν στο HTTP).
Οι κακόβουλοι παράγοντες κρυπτογράφησαν το front-end JavaScript τους, και στη συνέχεια ανέπτυξαν μια ρουτίνα αποκατάστασης, κατά την εκτέλεση, για να κατασκευάσουν το τελικό payload. Αυτή η δυναμική προσέγγιση ματαιώνει τα περισσότερα εργαλεία στατικής ανάλυσης και αυξάνει σημαντικά την πολυπλοκότητα των εγκληματολογικών ερευνών.
Μια επιτυχημένη εκτέλεση ενεργοποιεί τη δημιουργία ενός persistent Scheduled Task με το όνομα EdgeResourcesInstallerV12-issg, που κατεβάζει και εκτελεί επόμενα PowerShell scripts μέσω του Invoke-Expression. Αυτή η εργασία όχι μόνο εξασφαλίζει την εκ νέου μόλυνση κατά την επανεκκίνηση του συστήματος αλλά και τροποποιεί τις ρυθμίσεις του Windows Defender για να εξαιρέσει τα payload directories τους.
Δείτε επίσης: WhatsApp: Εκμετάλλευση ευπάθειας μέσω κακόβουλου αρχείου DNG

Κατάχρηση διαφημίσεων Facebook και Google: Μηχανισμός μόλυνσης
Ο μηχανισμός μόλυνσης επικεντρώνεται σε ένα εξελιγμένο στοιχείο downloader που εκμεταλλεύεται τόσο τα service worker APIs όσο και τα σύγχρονα web tracking frameworks για να συγχωνεύσει κακόβουλες λειτουργίες με νόμιμες αναλύσεις.
Με την ενσωμάτωση του PostHog για παρακολούθηση συμβάντων μαζί με third-party pixels όπως το Facebook Pixel, το Google Ads Conversion Tracking και το Microsoft Ads Pixel, η εφαρμογή front-end αποκτά ορατότητα στη συμπεριφορά των χρηστών.
Αυτή η τηλεμετρία επιτρέπει στους χειριστές να αναπτύσσουν επιλεκτικά κακόβουλο περιεχόμενο μόνο σε στόχους υψηλής αξίας, παραδίδοντας σελίδες χωρίς κακόβουλο περιεχόμενο σε όλους τους άλλους.
Μόλις ο χρήστης ξεκινήσει μια λήψη, ο service worker παρεμβαίνει στο αίτημα, αποκρυπτογραφεί και αποκαλύπτει το payload, και στη συνέχεια περνά το binary μέσω του StreamSaver.js στο σύστημα αρχείων—παρακάμπτοντας τις παραδοσιακές διασφαλίσεις λήψης του προγράμματος περιήγησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αυτός ο απρόσκοπτος μηχανισμός παράδοσης, σε συνδυασμό με την εναλλαγή domain και τις διαφημίσεις σε διαφορετικές γλώσσες, επιτρέπει την ταχεία, ευρεία διάδοση διατηρώντας παράλληλα χαμηλό προφίλ.
Δείτε επίσης: Κενά ασφαλείας στα Tile επιτρέπουν παρακολούθηση τοποθεσίας

Η πραγματική απειλή εδώ είναι ο συνδυασμός οικονομικών κινήτρων (στοχευμένες διαφημίσεις), τεχνικής ευφυΐας (δυναμική αποκατάσταση payloads, anti-sandbox checks, WebSocket C2) και επιχειρησιακής ακρίβειας (telemetry για επιλογή «υψηλής αξίας» θυμάτων). Αυτό μεταφράζεται σε πιο σκληρές, πιο στοχευμένες μολύνσεις — και σε δυσκολότερη εγκληματολογική διερεύνηση.
Πρακτικά συμπεράσματα: οι πλατφόρμες διαφήμισης πρέπει να εντείνουν τη διαδικασία επαλήθευσης διαφημιζόμενων, να σκανάρουν ενεργά binaries που συνδέονται με καμπάνιες και να περιορίζουν abusive tracking pixels. Οι επιχειρήσεις οφείλουν να εφαρμόσουν πολιτικές execution control (application whitelisting), να ενεργοποιήσουν logging για PowerShell/Scheduled Tasks και να αναπτύξουν EDR με δυναμική ανίχνευση συμπεριφοράς. Οι τελικοί χρήστες —ιδιαίτερα traders και χρηματοοικονομικοί επαγγελματίες— πρέπει να αποφεύγουν λήψεις από διαφημίσεις, να χρησιμοποιούν ad-blockers και ενημερωμένο antivirus.
