{"id":220865,"date":"2019-07-22T12:40:38","date_gmt":"2019-07-22T10:40:38","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=220865"},"modified":"2023-08-27T10:41:44","modified_gmt":"2023-08-27T08:41:44","slug":"firma-in-hongkong-fr-adware-in-ms-apps-verantwortlich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/07\/22\/firma-in-hongkong-fr-adware-in-ms-apps-verantwortlich\/","title":{"rendered":"Firma in Hongkong f&uuml;r Adware in MS-Apps verantwortlich"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Dem Sicherheitsunternehmen Confiant ist es wohl gelungen, die Firma aufzusp\u00fcren, die f\u00fcr die ausgespielte b\u00f6sartige Werbung (Adware) in Outlook, Microsoft-Spielen und der Microsoft News-App verantwortlich ist. Mit hoher Wahrscheinlichkeit sitzen die Hinterm\u00e4nner in Hongkong und verwenden dort zwei Firmen, die f\u00fcr diese gekaperten Werbekampagnen verantwortlich sind.<\/p>\n<p><!--more--><\/p>\n<h2>Kurzer R\u00fcckblick auf die MS-Malvertising-Kampagnen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/10867d2c682e42469f76622f24bc051c\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte vorigen Monat im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/06\/03\/microsoft-windows-10-apps-ffnen-spam-werbeseiten\/\">Microsoft Windows 10-Apps \u00f6ffnen Spam-Werbeseiten<\/a> \u00fcber einen solchen Vorfall berichtet. Benutzer einiger Windows 10-Apps wie MS News, bekamen seit Freitag wohl unerw\u00fcnschte Werbung angezeigt, die die Nutzer auf Webseiten umleitete, die mitteilten, dass man als xxxxter Besucher ein iPhone gewonnen habe. Oder PC sei mit Viren verseucht \u2013 was auch Unsinn ist. Ziel dieser Anzeigen ist es, den Benutzer zur Preisgabe seiner Daten oder zum Download eines unn\u00fctzen Tools zu verleiten.<\/p>\n<p>Blog-Leser Michael W. hatte mich seinerzeit per E-Mail auf das Problem hingewiesen \u2013 es war mir aber auch schon im <a href=\"https:\/\/www.deskmodder.de\/blog\/2019\/06\/02\/windows-apps-oeffnen-spam-seiten-spiele-gewinne-virenmeldungen\/\">Web<\/a> und <a href=\"https:\/\/www.drwindows.de\/spielen-windows\/158231-microsoft-majhong-rechner-kontaminiert-7.html\">hier<\/a> unter die Augen gekommen. Michael schrieb:<\/p>\n<blockquote><p>Am Freitag hatte ich an meinem Arbeitsplatz-PC mehrmals selbst\u00e4ndig \u00f6ffnende Firefox-Registerkarten mit den bekannten \u201eGewinnspielen\": \u201eLieber Telekom-User, Sie sind m\u00f6glicher Gewinner eines Ger\u00e4t X Modell Y\". Andere\u00a0 aufpoppende Seiten wurden serverseitig mit Verbindungsabbruch blockiert.<\/p><\/blockquote>\n<p>Der Vorfall wurde bei Microsoft Answers, zum Beispiel im deutschsprachigen Beitrag <a href=\"https:\/\/answers.microsoft.com\/de-de\/windows\/forum\/all\/windows-apps-%C3%B6ffnen-fake-webseiten-mit\/62d2039d-8c3a-4684-a994-d43cff7bd7ab?auth=1\">Windows Apps \u00f6ffnen Fake-Webseiten mit angeblichen Gewinnspielen oder angeblichen Virenproblemen<\/a> angesprochen \u2013 aber es gibt auch eine <a href=\"https:\/\/answers.microsoft.com\/en-us\/windows\/forum\/all\/malvertising-attack-on-microsoft-games\/ced7ab87-7e0e-422b-97b7-fbfaed2b68a0\" target=\"_blank\" rel=\"noopener noreferrer\">englischsprachige Variante<\/a>, von der nachfolgender Screenshot stammt.<\/p>\n<p><a href=\"\/\/answers.microsoft.com\/en-us\/windows\/forum\/all\/malvertising-attack-on-microsoft-games\/ced7ab87-7e0e-422b-97b7-fbfaed2b68a0\" target=\"_blank\" rel=\"nofollow noopener noreferrer\"><\/a><br \/>\n(Adware-Beispiel, Quelle: Microsoft Answers)<\/p>\n<h2>Mutma\u00dflicher Verursacher sitzt in Hongkong<\/h2>\n<p>Der Sicherheitsforscher der Plattform <a href=\"https:\/\/www.confiant.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Confiant<\/a> haben das Ganze analysiert und sind sich ziemlich sicher, den Urheber der Kampagne, die den Nutzern einen Virenbefall vorgaukelten oder einen Gewinn versprachen, identifiziert zu haben. Im Blog-Beitrag <a href=\"https:\/\/blog.confiant.com\/hong-kong-based-malvertiser-brokers-traffic-to-fake-antivirus-scams-over-100-million-ads-300e251eff06\" target=\"_blank\" rel=\"noopener noreferrer\">Hong Kong Based Malvertiser Brokers Traffic To Fake Antivirus Scams \u2014 Over 100 Million Ads Compromised In 2019 So Far<\/a> legen die Sicherheitsforscher ihre Erkenntnisse offen.<\/p>\n<blockquote><p>Confiant ist eine Firma, die sich darauf spezialisiert hat, bei programmatisch gesteuerten Werbekampagnen ein Hijacking (bei dem b\u00f6sartige Werbung eingeschleust wird) zu erkennen und zu unterbinden.<\/p><\/blockquote>\n<p>Nach einer Analyse des trickreichen Vorgehens des Urhebers (als Malvertiser bezeichnet) der Adware-Kampagnen konnten, laut Confiant, bei einer neuen Kampagne pl\u00f6tzlich Details ermittelt werden. Im M\u00e4rz 2019 gab es von einem der Confiant Plattformkunden ein Feedback zu einer Kampagne, auf die das Attributionsmodell des Angreifers passte. Es kam die Information, dass der K\u00e4ufer der Kampagne die seit Januar 2019 aktive \"fiber-ads\" sei.<\/p>\n<p>Es konnte dann auch von mehreren Plattformpartnern best\u00e4tigt werden, dass Adware genau \u00fcber diesen K\u00e4ufer ausgerollt wurde. Gleichzeitig wurde Confiant mitgeteilt, dass dieser K\u00e4ufer k\u00fcrzlich mit einer neuen Firmenidentit\u00e4t \"Clickfollow\" auftrat. Eine Recherche ergab, dass beide Unternehmen ihren Sitz in Hongkong haben:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"clickfollow.com\" src=\"https:\/\/miro.medium.com\/max\/700\/1*HmGXrFI1e2e4XyyinzZkIQ.png\" alt=\"clickfollow.com\" width=\"611\" height=\"317\" \/><br \/>\n(Webseite von <em>clickfollow.com<\/em>)<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"fiber-ads.com\" src=\"https:\/\/miro.medium.com\/max\/700\/1*0wJcZW3OVgQYz7BY6tYOGQ.png\" alt=\"fiber-ads.com\" width=\"611\" height=\"422\" \/><br \/>\n(Webseite von fiber-ads.com)<\/p>\n<p>Weitere Recherchen zu <em>fiber-ads.com<\/em> ergaben dann einen Einblick in das Gesch\u00e4ftsmodell des Malvertisers. Dieser besitzt ein Profil auf <em>MyMediAds.com <\/em>&#8211; ein Social Network f\u00fcr professionelle Anzeigenk\u00e4ufer und Verk\u00e4ufer. Die Aktivit\u00e4ten des Malvertisers geben wohl zu erkennen, wie dessen Gesch\u00e4ftsmodell funktioniert. Er kauft von anderen Anbietern gro\u00dfe Kontingente an Werbepl\u00e4tzen und f\u00fcttert diese dann mit seinem Adware-Werbeanzeigen. Der Confiant-Blog-Beitrag zeigt Screenshots aus den <em>MyMediAds.com <\/em>Aktivit\u00e4ten des Malvertisers.<\/p>\n<p>Confiant hat die Kampagnen des Malvertisers grafisch \u00fcber die Zeit aufgetragen. Der Akteur ist sehr aktiv und konnte in Spitzenzeiten 28 und 14,4 Millionen Impressionen seiner Werbung ausspielen. Ab Mitte Juni 2019 wurden \u00fcber 100 MM Impressionen bedient.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Geblockte Impressionen per Tag in 2019\" src=\"https:\/\/miro.medium.com\/max\/700\/1*at4LSFc4p6RcayQp3t50iQ.png\" alt=\"Geblockte Impressionen per Tag in 2019\" width=\"631\" height=\"382\" \/><br \/>\n(Von Confiant geblockte Impressionen pro Tag in 2019, Quelle: Confiant)<\/p>\n<p>Der Confiant-Blog-Beitrag enth\u00e4lt eingehende Analysen der von den Adware-Kampagnen ausgespielten Payloads \u2013 meist nutzlose Software wie reimagerepair oder \u00e4hnliches. Bei ZDNet gibt es <a href=\"https:\/\/www.zdnet.com\/article\/hong-kong-malvertiser-blamed-for-malicious-ads-that-invaded-microsoft-apps\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a>, \u00fcber den ich auf das Thema aufmerksam wurde. Hongkong scheint wohl das 'Paradis' f\u00fcr solche Firmen zu sein, die Adware \u00fcber Werbenetzwerke auszuspielen versuchen. Bleibt die Frage, ob sich da rechtlich was tut \u2013 schlie\u00dflich h\u00e4lt China seine H\u00e4nde \u00fcber Hongkong.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dem Sicherheitsunternehmen Confiant ist es wohl gelungen, die Firma aufzusp\u00fcren, die f\u00fcr die ausgespielte b\u00f6sartige Werbung (Adware) in Outlook, Microsoft-Spielen und der Microsoft News-App verantwortlich ist. Mit hoher Wahrscheinlichkeit sitzen die Hinterm\u00e4nner in Hongkong und verwenden dort zwei Firmen, die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/07\/22\/firma-in-hongkong-fr-adware-in-ms-apps-verantwortlich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[1018,4328],"class_list":["post-220865","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-malware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/220865","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=220865"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/220865\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=220865"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=220865"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=220865"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}