پسوند مرورگر Qwik Ant
محققان infosec در طول بررسی وب سایت های مشکوک با پسوند مرورگر Qwik Ant مواجه شدند. این برنامه افزودنی در ابتدا به عنوان یک ابزار بهرهوری طراحی شده بود تا دسترسی راحت کاربران به پلتفرمها و خدمات آنلاین محبوب را فراهم کند. با این حال، پس از فعال سازی و نصب بر روی سیستم کاربر، Qwik Ant رفتار نسبتاً فریبنده ای از خود نشان می دهد. این تغییرات بی دلیل در تنظیمات مرورگر وب کاربر تنها با هدف ارتقاء موتور جستجوی search.qwikant.com از طریق یک سری تغییر مسیرها انجام می دهد. این رفتار مشخصه یک رباینده مرورگر است.
رباینده مرورگر مورچه Qwik تغییرات سرزده انجام می دهد
Qwik Ant، پس از نصب به عنوان یک افزونه مرورگر، با ایجاد تغییرات ناخواسته در چندین تنظیمات کلیدی، تجربه مرورگر کاربر را مختل می کند. این شامل اصلاح صفحه اصلی مرورگر، صفحات برگه جدید و موتور جستجوی پیش فرض است. در نتیجه، کاربرانی که این پسوند فعال شده در مرورگرهای خود را دارند، هنگام انجام جستجوهای وب از طریق نوار URL و باز کردن برگههای جدید مرورگر، با یک سری تغییر مسیرها مواجه میشوند که همگی به صفحه وب search.qwikant.com منتهی میشوند.
ذکر این نکته ضروری است که بسیاری از موتورهای جستجوی جعلی یا نامشروع، مانند search.qwikant.com، فاقد توانایی تولید نتایج جستجوی خود هستند. در عوض، آنها اغلب کاربران را به موتورهای جستجوی اینترنتی معتبر و واقعی مانند گوگل، بینگ یا یاهو هدایت می کنند. با این حال، صفحه وب search.qwikant.com به یک صفحه غیر کاربردی منتهی می شود. هنوز مشخص نیست که آیا این صفحه غیر کاربردی به عنوان صفحه فرود نهایی در نظر گرفته شده است یا فقط یک جزء در زنجیره تغییر مسیر گسترده تر است.
شایان ذکر است که رفتار search.qwikant.com یا مقصد نهایی چنین تغییر مسیرهایی می تواند بر اساس عواملی مانند موقعیت جغرافیایی کاربر متفاوت باشد. این تنوع در تغییر مسیر ماهیت گریزان چنین تاکتیکهای ربودن مرورگر را برجسته میکند.
علاوه بر این، درک این نکته مهم است که نرم افزار ربودن مرورگر، از جمله Qwik Ant، اغلب از تکنیک هایی برای اطمینان از ماندگاری خود در سیستم کاربر استفاده می کند و حذف آن و بازیابی تنظیمات مرورگر را به یک کار چالش برانگیز تبدیل می کند. این تداوم ممکن است شامل مقاومت در برابر روشهای حذف نصب استاندارد و انجام اقداماتی برای جلوگیری از بازیابی تنظیمات اصلی مرورگر باشد.
علاوه بر این، ربایندگان مرورگر اغلب قابلیت های ردیابی داده را در عملیات خود گنجانده اند، که ممکن است برای مورچه Qwik نیز اعمال شود. این بدان معناست که دادههای حساس کاربر، از جمله اطلاعات مربوط به URLهای بازدید شده، صفحات وب مشاهده شده، عبارتهای جستجو، کوکیهای اینترنتی، نامهای کاربری و رمزهای عبور، جزئیات قابل شناسایی شخصی و حتی اطلاعات مالی را میتوان بدون رضایت جمعآوری کرد. این دادههای جمعآوریشده سپس میتوانند از طریق روشهای مختلف، مانند فروش آن به اشخاص ثالث یا استفاده از آن برای مقاصد ناامن، برای کسب سود مورد بهرهبرداری قرار گیرند.
کاربران اغلب متوجه نمی شوند که PUP (برنامه های بالقوه ناخواسته) یا ربایندگان مرورگر را نصب می کنند.
PUPها و ربایندگان مرورگر اغلب از تاکتیکهای توزیع سایه استفاده میکنند تا بدون جلب توجه خود را روی سیستمهای کاربران نصب کنند. این تاکتیک ها عبارتند از:
-
- بستهبندی : یکی از رایجترین روشها، بستهبندی با نرمافزار قانونی است. PUP ها و Browser Hijackers به عنوان اجزای اختیاری یا مخفی در بسته های نصب برنامه های کاربردی قانونی گنجانده شده اند. کاربران اغلب در فرآیند نصب عجله دارند و ممکن است نرم افزار همراه را نادیده بگیرند یا ناخواسته بپذیرند.
-
- نصب کننده های فریبنده : برخی از PUP ها از جادوگران نصب فریبنده استفاده می کنند که کاربران را برای نصب نرم افزارهای ناخواسته دستکاری می کند. این می تواند شامل از پیش انتخاب کادرهای تأیید برای نرم افزارهای اضافی یا استفاده از عبارات گمراه کننده برای سردرگمی کاربران در پذیرش نصب باشد.
-
- بهروزرسانیهای جعلی : PUPها ممکن است بهعنوان بهروزرسانیهای نرمافزاری قانونی، مانند بهروزرسانیهای Adobe Flash Player یا Java ظاهر شوند. کاربران فریب میخورند تا این بهروزرسانیهای جعلی را دانلود و نصب کنند، که در واقع برنامههای مخرب هستند.
-
- پیوستهای ایمیل و پیوندها : ایمیلهای فیشینگ حاوی پیوستها یا پیوندها میتوانند کاربران را به دانلود و نصب PUP سوق دهند. این ایمیلها اغلب به گونهای طراحی میشوند که به نظر میرسند از منابع قابل اعتماد سرچشمه میگیرند و کاربران را به دانلود و اجرای نرمافزارهای ناامن ترغیب میکنند.
-
- مهندسی اجتماعی : برخی PUP ها از تاکتیک های مهندسی اجتماعی استفاده می کنند، مانند نمایش اخطارهای امنیتی جعلی یا پیام های پاپ آپ که ادعا می کنند سیستم کاربر آلوده است یا نیاز به به روز رسانی فوری دارد. کاربران مجبور به انجام اقداماتی می شوند که نرم افزار ناخواسته را نصب می کند.
-
- تبلیغات نادرست : تبلیغات متقلبانه (بد تبلیغاتی) یکی دیگر از روش های رایج توزیع است. تبلیغات نادرست در وبسایتهای قانونی ظاهر میشوند و کاربران را به سایتهایی هدایت میکنند که بهطور خودکار PUP یا رباینده مرورگر را در سیستمهای خود دانلود میکنند.
-
- پلتفرم های اشتراک گذاری فایل : PUP ها را می توان از طریق پلتفرم های اشتراک گذاری فایل و وب سایت های تورنت توزیع کرد. کاربرانی که به دنبال دانلود فایل ها یا نرم افزارها از این منابع هستند ممکن است ناآگاهانه برنامه های ناخواسته را در کنار دانلودهای مورد نظر خود دریافت کنند.
این تاکتیکهای توزیع مبهم برای فریب دادن و دستکاری کاربران برای نصب PUP یا ربایندگان مرورگر، اغلب بدون اطلاع یا رضایت صریح آنها طراحی شدهاند. این نه تنها سیستم کاربر را به خطر میاندازد، بلکه میتواند پیامدهای حریم خصوصی و امنیتی نیز داشته باشد، زیرا این برنامهها ممکن است دادههای حساس را جمعآوری و سوء استفاده کنند. بنابراین، برای کاربران ضروری است که احتیاط کنند، از منابع معتبر برای دانلود نرم افزار استفاده کنند و اقدامات امنیتی به روز را برای جلوگیری از قربانی شدن این شیوه های توزیع مشکوک حفظ کنند.