Se você possui um dispositivo iOS e usa o navegador Google Chrome, há uma chance, durante a última semana, de ter encontrado alguns pop-ups de publicidade de aparência estranha.

De acordo com a empresa de segurança Confiant, que analisou mais de perto essas campanhas, uma mensagem típica pode ser algo assim:

Não há recompensas, é claro, porque esses anúncios pop-up são geridos por um grupo de cibercrime e existem para gerar receita para os bandidos.

Mas a grande questão que incomodava os pesquisadores da Confiant quando analisavam os pop-ups era como eles ignoravam a proteção contra bloqueio de anúncios do Chrome no iOS.

O volume de campanhas foi enorme – 500 milhões de pop-ups desde 6 de abril de 2019, aparentemente – com 30 anúncios conectados a um grupo de cibercrime chamado eGobbler.

Algo visando um volume tão grande de anúncios para os usuários de uma plataforma e navegador, o iOS Chrome, também parecia um pouco incomum.

Com certeza, a Confiant descobriu que as campanhas encontraram uma maneira de superar o bloqueador de pop-ups do Chrome, explorando uma vulnerabilidade de segurança desconhecida e sem correção.

O Google foi informado sobre o problema na semana passada, que a Confiant ainda não explicou detalhadamente porque permanece sem correção:

Apresentaremos uma análise da exploração de carga útil e POC [prova de conceito] para esse bug em uma postagem futura, já que essa campanha ainda está ativa e o bug de segurança ainda não foi corrigido no Chrome a partir desta postagem do blog.

Esquivando-se da bala

Os anúncios não são fáceis de evitar porque são acionados em sites europeus e americanos legítimos, dando aos anúncios uma legitimidade aparente.

Cada campanha dura de 24 a 48 horas:

Na tentativa de voar sob o radar, o eGobbler tenta contrabandear suas cargas úteis em bibliotecas JavaScript populares do lado do cliente, como o GreenSock.

Os editores não estão optando por veicular esses anúncios. Eles são anúncios falsos, indesejados e inesperados que penetram no caminho dos sistemas de anúncios nos quais o setor se baseia.

No momento em que os editores descobrirem o que está acontecendo – isso pode levar horas, dias ou até mais –, os criminosos mudaram-se para uma nova campanha com diferentes anúncios vinculados a novos domínios.

O que fazer?

Um dos anúncios pop-up do eGobbler é que eles costumam usar um Domínio de Primeiro Nível (TLD) .world como uma página de destino. Portanto, tenha cuidado com esses domínios, caso você não visite sites do .world normalmente.

Sem mais detalhes sobre a vulnerabilidade, é difícil avaliar que tipo de ameaça mais ampla ela pode representar ou se é mais uma questão de incômodo e inconveniência.

No entanto, até que este desvio de pop-up seja corrigido no Chrome, você pode se ater ao Safari, o navegador interno da própria Apple.

Com informações do blog Naked Security, da Sophos – uma parceira SdRedes.