一条看似普通的YouTube付费广告,从点击到设备被完全控制,只用了大约2分钟。这不是什么新型漏洞利用,而是攻击者花真金白银买来的广告位。
安全公司SafeDep近日披露了一起恶意软件分发案例:攻击者通过Google Ads投放付费视频广告,宣称"安装桌面应用即可免费使用TradingView一年",诱导用户下载伪装成正规软件的恶意安装包。最新分析的受害设备是一台Mac,但Windows用户同样在攻击范围内。
广告到入侵:全程仅2分钟
根据SafeDep的调查,受害设备上的一条关键记录显示:2026年7月26日,用户点击了YouTube上一条"安装桌面应用免费使用TradingView一年"的付费广告。广告跳转到攻击者预先准备的YouTube视频,视频简介中的链接指向一个高仿TradingView官网的钓鱼站点。
时间线清晰地还原了攻击节奏:
- 14:16——用户点击YouTube广告
- 14:17——攻击者获取管理员密码并设置自动执行
从点击广告到设备被完全控制,整个过程仅约2分钟。攻击者没有利用任何系统漏洞,纯粹靠精心设计的诱导链路让用户自己完成了所有操作。
2MB的"敲门砖":小文件背后的大阴谋
SafeDep拆解了完整的攻击链条:广告→钓鱼网站→伪安装包→外部服务器下载附加程序。最初下载的安装文件只有约2MB,并不包含完整的恶意功能,而是作为"敲门砖"——先建立立足点,后续再从远程服务器拉取更多恶意模块。
这种模块化设计让攻击更具隐蔽性。安全软件扫描时看到的只是一个体积很小的安装程序,但设备被攻破后,攻击者可以随时下发新的功能组件。
Windows用户同样中招:上半年超3.5万条恶意广告
虽然SafeDep这次分析的是macOS恶意软件,但Windows用户面临的威胁更早被曝光。Check Point Research在2025年就报告了名为"JSCEAL"的Windows恶意软件攻击:同样伪装成TradingView等投资类应用,通过广告诱导用户下载MSI格式安装包。仅2025年上半年,就检测到超过3.5万条恶意广告。
Bitdefender的追踪显示,攻击者最初主要利用Facebook广告,后来将活动范围扩展到了Google Ads和YouTube。他们甚至劫持了已认证的YouTube频道,将其改造成TradingView官方频道的模样,通过链接或直接输入URL才能访问的"不公开列出"视频来投放广告。其中一条恶意广告视频在数天内播放量超过18万次。
恶意软件功能齐全:密码、截图、钱包一网打尽
Windows平台的恶意软件被命名为JSCEAL或WEEVILPROXY,功能相当完整:
- 窃取浏览器保存的Cookie和密码
- 记录键盘输入
- 截取屏幕画面
- 收集加密货币钱包信息
更恶劣的是,Bitdefender还发现攻击者会向Microsoft Defender Antivirus添加排除规则,让后续恶意软件绕过杀毒软件的检测。
SafeDep在2026年分析的macOS版本,在通信方式、Node.js架构、伪装TradingView广告的诱导手法等多个维度上,与Windows版JSCEAL/WEEVILPROXY高度一致。不过SafeDep并未断定两者出自同一攻击组织,仅表示"关联性较高"。
不靠漏洞靠套路:用户自己"配合"了攻击
这次攻击最值得警惕的地方在于:攻击者没有利用任何操作系统或浏览器的安全漏洞,而是通过"YouTube付费广告+高仿官网+看似正常的安装程序"这套组合拳,让用户主动下载并运行了恶意文件。
被攻破的Mac上,攻击者获得了键盘输入记录、屏幕画面捕获、密码管理功能访问等权限,还能从远程服务器接收新指令——这意味着即使初始安装的恶意软件被清除,攻击者仍可能通过后续下发的新模块重新控制设备。
Bitdefender给出的防护建议很直接:看到"付费软件免费送"这类广告,不要直接从广告链接下载应用,务必前往官方网站获取。毕竟,正规软件厂商不会通过YouTube广告来发免费福利。
热门跟贴