«Вирус» в браузере: как «Яндекс» отключил расширения Savefrom и Frigate за скрытую рекламу и перехват доступа к соцсетям
Популярные расширения скрытно запускали рекламу, накручивали просмотры онлайн-кинотеатрам и могли получить доступ к соцсетям.
«Яндекс» отключил для пользователей «Яндекс.Браузера» расширения Savefrom.net, Frigate и несколько других. Совокупная аудитория проектов превышает восемь миллионов пользователей, но они тайно воспроизводили видео и могли перехватывать авторизацию в соцсетях. Сотрудники «Яндекса» провели расследование и рассказали о нём в блоге на «Хабре».
Как компания узнала о проблеме
На расширения обратили внимание после жалоб пользователей — они начали сообщать о странных звуках, похожих на рекламу, но при этом не видели самих видео. Разработчики «Яндекса» решили, что видео проигрывается в другой вкладке или за пределами видимости экрана, но эта гипотеза не подтвердилась, поэтому у пользователей начали выяснять подробности.
Оказалось, что всех пострадавших объединяло одно и то же — установленное расширение от сервиса SaveFrom.net, который позволяет скачивать ролики или музыку из соцсетей «в один клик». При отключении расширения пропадал и шум, поэтому в «Яндексе» связались с разработчиками инструмента. Те предположили, что дело в «ошибках конвертера», внесли исправления, и жалобы прекратились.
В ноябре 2020 года «Яндекс» получил сигнал, что кто-то использует аудиторию популярных браузеров для накрутки просмотров видео в онлайн-кинотеатрах. При этом пользователи не видели самих роликов, потому что они проигрывались в фоне, но видео потребляли трафик и занимали ресурсы компьютеров.
Команда антифрода «Яндекса» заподозрила, что с этим могут столкнуться и пользователи «Яндекс.Браузера». Вскоре догадку подтвердили в Службе информационной безопасности компании: оказалось, что проблема затрагивает не только пользователей, но и самих сотрудников «Яндекса».
Так специалисты получили прямой доступ к устройствам с вредоносными расширениями и смогли детально разобраться в происходящем. На всех ноутбуках было установлено одно из трёх расширений — SaveFrom.net, Frigate Light или Frigate CDN. В «Яндексе» изучили код каждого инструмента и выяснили, как именно они могут скрытно запускать видео и перехватывать сессии пользователей из соцсетей.
Как были устроены расширения
Все расширения из семейства Frigate содержали один и тот же код для динамической подгрузки и исполнения JS-скриптов. При этом сама функциональность была спрятана в коде под видом безобидных строчек — это запрещено в Chrome Web Store, через который в том числе можно скачать Frigate.
SaveFrom.net helper
Расширение самовольно открывает в браузере новые вкладки с рекламой.
Отключаешь его — реклама пропадает.
Почти всю новую музыку вк так и не скачивает
Virus! Backdoor! Adv! Avast Block this addon!
Avast Anti-Virus wrote: «Safely interrupted connection to terminator-6.online due to JS: Redirector-BNW [Trj] infection.
Threat name: JS: Redirector-BNW [Trj]
URL: https://terminator-6.online/p/play.html
Process: C: \ Users \ superuser \ AppData \ Local \ Programs \ Opera GX \ 71.0.3770.323 \ opera.exe
Discovered with: Web Protection
Status: Connection interrupted
Музыку вк качает, но раньше можно было скачивать целые фотоальбомы в отдельную папку, при этом фото номировались. А теперь всё хаотично качается в папку Загрузки. Очень не радует такое изменение
Не качает видео с инста уже несколько дней, исправьте пожалуйста.
Can’t download video from instagram
This extension helps nothing in great websites as xhamster, it is useless
Com certeza essa foi a extensão mais útil que instalei no meu navegador hoje. Obrigado aos desevolvedores.
@lu-menard So no extensions help anyway by now, with common embedded videos on websites
So if you cannot merge the mp4 and the aac, just give us both and then we merge it ourselves with our tiny arms and the help of mkvmerge . OK ?
Отчёт Kaspersky Free
24.12.2020 13.10.27;Обнаружен объект (файл);gatpsstat. com/ext/stat; HEUR:Trojan.Multi.Preqw.gen;gatpsstat. com/ext/stat;Opera Internet Browser;Троянская программа;12/24/2020 13:10:27
Пост на habr
https://habr.com/ru/company/yandex/blog/534586/
Чёт очень подозрительно себя ведёт ваш аддон, придётся искать другой.
(может лучше просто рекламку будете показывать, да донаты собирать, а?)
Связываться по эл.почте не буду, даже не предлагайте.
@hyoku https://habr.com/ru/company/yandex/blog/534586/
Почитай, тут рассказано про это приложение и как его используют в вредоносных целях
Меня антивирус уже достал, каждые 10 секунд ваше расширение лезет на вредоносный сайт сделайте что-то, пока удаляю
Opera GX Internet Browser
Заблокирована опасная ссылка
https://sf-helper.com/static/ffmpegSignature
Облачная защита;Вредоносная ссылка
я все думал, что в опере обосрались с вирусами и мне каждую секунду антивирус блочит переход, а это оказывается это ссаное расширение
@hyoku: Аналогично. Сегодня антивирус стал разрываться каждые 20-30 секунд от блокировки левого сайта ht_tps://gatpsstat.com/ext
Событие : Обнаружен вредоносный объект
Пользователь : DESKTOP-ZXC123P\Хозяин
Тип пользователя : Активный пользователь
Имя программы : opera.exe
Путь к программе : C:\Users\Хозяин\AppData\Local\Programs\Opera\73.0.3856.284
Компонент : Веб-Антивирус
Описание результата : Обнаружено
Тип : Троянская программа
Название : HEUR:Trojan.Multi.Preqw.gen
Точность : Точно
Степень угрозы : Высокая
Тип объекта : Файл
Имя объекта : stat
Путь к объекту : ht_tps://gatpsstat. com/ext
MD5 : 46A950EE43BE1D3407B72BEB95DC972C
Причина : Экспертный анализ
Дата выпуска баз : Сегодня, 24.12.2020 8:32:00
Сегодня антивирус KIS стал разрываться из-за расширения SaveFrom каждые 20-30 секунд от блокировки левого сайта ht_tps://gatpsstat.com/ext.
Это уже не первый раз. Время от времени такое повторяется с вашим расширением.
У меня антивирус блокирует переходы на левый сайт и находит там трояны: HEUR:Trojan.Multi.Preqw.gen
Репутация у вашего расширения уже ниже плинтуса. Другой человек мне сегодня подтвердил, что у него с утра Яндекс Браузер заблокировал ваше троянское расширение.
При открытии браузера Crome касперский выдаёт заблокированный веб адрес https://sf-helper.com/static/ffmpegSignature 2 раза ссылка менялась сама по себе
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Похожий контент
В ksc14, в нераспределенных устройствах, хочу создать правило на перемещение устройств в определенную группу. В не распределенных устройствах много лишних устройств. Как я могу распределить устройства в группу по имени. Имена всех нужных устройств начинаются у всех одинокого. Например PC-IT-001. Можно ли просто в условии по имени написать PC* (знаю, что из-за cимвол звездочка (*) заменяет любой набор символов в имени). Или как это можно сделать?
Здравствуйте! Проблема такая Сегодня появился процесс svchost который грузит цп максимально до 50%
Сканировал Dr.web curreit ничего не найдено. KVRT не запускается выдаёт ошибку — для работы программы требуется установленное обновление kb4474419
Установить обновление не получается, идёт откат восстановление прошлой точки запуска или что то типа того. Проблема на время «убивается» программой Tdsskiller но спустя время компьютер автоматически перезагружается и всё по-новой.
Помогите решить проблему. Скрин от Tdsskiller , карантин файл от него же https://disk.yandex.ru/d/CPwLzvp1TS0J-g, пароль virus
Есть программы — avz, uvs, HiJackThis
Две недели назад в браузере Mozila Firefox при запуске системы начал открываться сайт dipladoks.org
Меня это не сильно беспокоило, поэтому я отложил решение данной проблемы на эти самые две недели.
Спустя две недели я решил эту проблему, отключив процесс всплытия данного сайта при загрузке.
Просканировал систему защитником Windows (полное сканирование) — он ничего не нашёл.
Решил почистить Dr.Web Curelt! и Adwcleaner — они нашли трояны и майнеры.
Вскоре я решил запустить программу Malwarebytes — он установился, но значка на ярлыке нет. При попытке запуска высвечивается Explorer.exe «Не удаётся получить доступ к объекту, на который ссылается этот ярылк. Отсутствуют необходимые разрешения.» При попытке узнать расположение данной программы по ярлыку высвечивается тоже самое и открывается проводник по пути Этот компьютер — Windows (C:) — Пользователи — Общие — Общий рабочий стол — Данный ярлык
Пробовал переустанавливать эту программу — устанавливает, но на рабочем столе тот же ярлык без значка. Я пробовал установку без интернета — установщик прерывался где-то на середине. Пробовал установить Malwarebytes с других носителей, изменяя название установщика, добавляя различные расширения в названии (так советовали в интернете) — бесполезно.
MalwareBytes нельзя удалить — так как при удалении через меню пуск выясняется, что программа уже удалена и предлагается только исключить программу из списка компонентов — такая вот ошибка.
Потом я обновил Windows ( не версию, просто обновления) в надежде на то, что защитник сможет вычислить что это вредит. Но нет, в дальнейшем он также перестал находить что-то.
Так как я не знал, что делать, то решил откатить ПК к исходному состоянию, удалив всё и установив ОС заново. Однако всплыло окно «Возникла проблема с возвратом компьютера в исходное состояние. Не было выполнено никаких изменений»
Ознакомился с правилами на данном форуме и вот что я сделал:
Проверка ПК
KVRT (Скриншот результата) — https://ibb.co/YZZCJsn
KVRT (Скриншот того, что нашёл в карантине) — https://ibb.co/wBxf14z
Dr.Web Curelt! (Скриншот результата) — https://ibb.co/p44cwXK — всё найденное переместил в карантин
Дальше я не стал скачивать и запускать автоматический сборщик логов, так как я не могу выполнить обязательное условие — отключение антивируса. Прям вот совсем недавно оказывается что-то вытеснило мой защитник Windows и начало работать под видом антивируса MalwareBytes (На скриншоте видно — https://ibb.co/gWG759R ) — «открыть приложение» не работает и я не знаю как это отключить.
Что мне делать теперь? До того, как я пришёл на форум я запускал вышеописанные программы — они находили и трояны, и биткоин майнеры, и шпионы за клавиатурой, и программы для показа рекламы, в общем полный винегрет. И всё потому, что я всё это время доверял защитнику Windows, который, как оказалось, не такой уж и полезный.
Является ли Savefrom net вирусом и какие реальные отзывы о помощнике?
SaveFrom.net – популярное расширение для браузеров, установленное у десятка миллионов пользователей. Позволяет загружать фотографии и мультимедийный контент с социальных сетей, хостингов видеофайлов, новостных сайтов. Пользуясь популярностью, разработчики дополнения решили воспользоваться им для повышения прибылей. Внедрили скрытый вредоносный код, который выполняет запрещённые правилами действия.
Как была выявлена проблема с Savefrom.net
В ноябре 2020 года сотрудники Яндекса получали многочисленные сообщения, что в браузерах слышны звуки рекламы, однако самих баннеров и объявлений нет. Разработчики начали поиски проблемы, в результате анализа выяснилось, что жертв звуков рекламы объединяло наличие расширения для загрузки мультимедиа. Его отключение убирало сторонние звуки.
Сразу после исправление неполадки Яндекс уведомили, что аудиторию распространённых браузеров используют для накрутки просмотров видеороликов. Они воспроизводились в фоновом режиме без отображения вкладки. Трафик с аппаратными ресурсами компьютера такие просмотры потребляли. Аналитическая работа выявила замаскированный от обнаружения вредоносный код в расширениях Frigate и SaveFrom.net, а позже их число возросло до 20 штук.
Задачу упростило то, что сами сотрудники Яндекса стали жертвами мошенников.
Опасность расширения SaveFrom в браузере
Дополнение содержит код для выполнения Java-скриптов, спрятанный от обнаружения, что запрещено политикой магазина дополнений для Chrome. Расширение обращалось к текстовому документу по адресу sf-helper.com/static/ffmpegsignature, где получало ссылку на командный сервер, откуда ему передавались инструкции. Ежеминутно соединялся с gatpsstat.com и выполнял принимаемый код, написанный на JavaScript.

Антивирус Касперского блокирует поминутные несанкционированные переходы на сервер для получения инструкций.
На расследовании накрутки просмотров представители службы безопасности Яндекса не остановились. И дальнейшая работа дала плоды.
SaveFrom признан вирусом
Изучение трафика через сервис для определения безопасности трафика выявило адреса, посещение которых вынуждало скрипт прекращать «грязную» деятельность. Это службы поддержки Яндекса и сервисы для анализа трафика. Информация обработчиков шифруется и маскируется под безобидные картинки. В его коде также обнаружились команды для перехвата процесса авторизации ВКонтакте – пароли с логинами уходили к злоумышленникам.
Специалисты компании отключили Frigate и Savefrom.net в Яндекс.Браузере без возможности активации. Пользователи получают уведомления о вредоносном коде при включении дополнений.
Результаты исследований переданы в лабораторию Касперского и Google. Все программы для безопасности от Каперского определяют СавеФром как вирус. Официального ответа от Google нет.

Ничего не поняли? Фрагмент вредоносного кода.
Если после полученной информации решили обезопасить себя, удалите расширение, инструкция здесь.
Чем можно заменить Сейвфром, чтобы скачать видео?
Дополнение исправно функционирует в браузерах: Mozilla Firefox, Opera, Google Chrome. Если не желаете изменять привычкам, замените Помощника SaveFrom.net на сервис или программу, о которых рассказано по ссылке. Для сохранения единичных видеороликов с Instagram и YouTube подходят альтернативные программы.
Реальные отзывы о SaveFrom.net
Мы выбрали самые интересные из последних отзывов о SaveFrom.net.
Не удивительно, что расширение, которое парсит страницы, использует полученную информацию в своих целях. У меня Мозила, ничего подобного не замечал, хм.

Я думаю, почему антивирус поминутно блокирует переходы gatpsstat.com. Блокировал сайт в hosts, сканировал компьютер на вирусы, SaveFrom.net не определялся как вредоносный код. Только после выключения дополнений проблема исчезала. Я был близок к разгадке.

И чему удивляетесь, когда жмёте «Разрешить» или «Установить», предоставляя дополнению полный доступ до информации. Все хотят зарабатывать, думайте головой, читайте условия использования приложений.