Дядя жалуется, что его «замороженный» Mac сообщил о заражении после просмотра рекламы в Google — что делать дальше?

Исследователи сообщили, что недавно обнаружили рекламу Google, через которую распространялась сложная схема техподдержки: она «замораживала» экран как на устройствах с Windows, так и на Mac, выводя сообщения с настоятельной просьбой позвонить на фальшивый колл‑центр.

Рекламные объявления появлялись повсюду в сети, в том числе на популярных сайтах с картами, погодой, недвижимостью, хостингом документов и спортивных ресурсах. Пользователей, позвонивших по указанному номеру, убеждали заплатить крупные суммы, предоставить удалённый доступ к своим устройствам или раскрыть личные данные. С 31 августа по 14 сентября компания по кибербезопасности Netskope зафиксировала клики по вредоносным объявлениям со стороны пользователей из 619 организаций‑клиентов, хотя ни одна из них фактически не пострадала, потому что Netskope заблокировала контент.

Примерно 62 процента этих организаций базировались в США, на Японию и Австралию приходятся второе и третье места. Поскольку компания наблюдает лишь небольшую часть интернет‑трафика, число людей, подвергшихся воздействию рекламы — включая тех, кто мог стать жертвой — вероятно, значительно выше. Netskope отследила более 250 идентификаторов кампаний Google Ads как минимум на 284 легитимных сайтах‑издателях.

«Для жертвы приём превращает обычный клик по объявлению в браузер, который кажется застывшим из‑за ложного сообщения о безопасности», — пояснили в Netskope. «Блокировщик занимает весь экран, скрывает курсор, игнорирует привычные клавиши выхода и замедляет работу браузера, чтобы создать ощущение сломанного устройства и заставить человека позвонить по номеру на экране. На самом компьютере ничего не заблокировано, но в момент воздействия это выглядит достаточно убедительно, чтобы подтолкнуть людей к обману».

Многие люди, включая значительную часть читателей этого сайта, сейчас высмеивают и порицают тех, кто попадается на такие уловки. Такие критические замечания не учитывают значительную долю интернет‑пользователей, которые мало или вовсе не понимают, как работают компьютеры и сеть. В сочетании с необходимостью быстро выполнить задачи и растущей сложностью навигации по вебу, это невнимание делает большую часть пользователей удобной мишенью. Несомненно, у некоторых критиков есть близкие и друзья, которые относятся к числу тех, кто просто недостаточно осведомлён, чтобы быть осторожным.

Дополнительную правдоподобность уловке придаёт то, что программный набор, выводящий ложные предупреждения, разработан скрытно и тщательно имитирует признаки настоящей инфекции. Строка адреса в браузере перестаёт отображаться, предупреждающий экран занимает весь экран, а нажатия Escape и многих других клавиш отключены. Производительность браузера падает, раздаются звуки, страницы «зависают», создавая впечатление серьёзной неисправности. На экране мигают сообщения с призывом не перезагружать компьютер и немедленно позвонить в колл‑центр. Попытки закрыть браузер лишь заставляют сообщение об обмане обновляться.

Предупреждения появляются только после движения мыши. Программа также зашифрована и расшифровывается только в памяти браузера перед показом. Оба этих условия мешают многим средствам защиты конечных точек — и, возможно, фильтрам рекламы Google — обнаруживать вредонос. Кроме того, рекламные предупреждения выглядят по‑разному в зависимости от того, работает ли целевое устройство под Windows или macOS.

Google не пояснил, почему его сканеры пропустили кампанию мошенников, и не дал никаких свидетельств того, что объявления полностью удалены с его огромной рекламной платформы.

«Мы не терпим мошенничества», — заявила компания. «Мы активно расследуем кампании, описанные в этом отчёте, и примем меры в отношении аккаунтов, нарушающих наши правила». Ранее компания сообщала, что в прошлом году блокировала более 99 процентов нарушающих правила объявлений до их показа.

Как отметила Netskope, устройства на самом деле не блокируются, хотя большинство обычных клавиш для закрытия мошеннического окна отключено. В этом и многих похожих случаях пользователи всё ещё могут легко выйти из окна. Как для Windows, так и для macOS в большинстве случаев это можно сделать, удерживая клавишу Escape несколько секунд. Такое удержание выведет браузер из полноэкранного режима и снимет блокировку клавиатуры, после чего вкладку можно закрыть. Альтернативный способ — открыть Диспетчер задач Windows (Ctrl‑Shift‑Esc) и завершить работу браузера. На Mac используются клавиши Cmd‑Option‑Esc. В обоих случаях пользователь может снова открыть браузер без восстановления предыдущей сессии.

Ни одна легитимная компания никогда не посоветует звонить по телефону при заражении. Ни в коем случае не следует звонить по номеру из подобных сообщений. Те, кто оказывает неофициальную техническую поддержку друзьям и родственникам, могут записать этот совет на стикере и прикрепить его к экрану.