Добавить новость
ru24.net
Krebs on Security
Июнь
2025
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30

Inside a Dark Adtech Empire Fed by Fake CAPTCHAs

0

Late last year, security researchers made a startling discovery: Kremlin-backed disinformation campaigns were bypassing moderation on social media platforms by leveraging the same malicious advertising technology that powers a sprawling ecosystem of online hucksters and website hackers. A new report on the fallout from that investigation finds this dark ad tech industry is far more resilient and incestuous than previously known.

Image: Infoblox.

In November 2024, researchers at the security firm Qurium published an investigation into “Doppelganger,” a disinformation network that promotes pro-Russian narratives and infiltrates Europe’s media landscape by pushing fake news through a network of cloned websites.

Doppelganger campaigns use specialized links that bounce the visitor’s browser through a long series of domains before the fake news content is served. Qurium found Doppelganger relies on a sophisticated “domain cloaking” service, a technology that allows websites to present different content to search engines compared to what regular visitors see. The use of cloaking services helps the disinformation sites remain online longer than they otherwise would, while ensuring that only the targeted audience gets to view the intended content.

Qurium discovered that Doppelganger’s cloaking service also promoted online dating sites, and shared much of the same infrastructure with VexTrio, which is thought to be the oldest malicious traffic distribution system (TDS) in existence. While TDSs are commonly used by legitimate advertising networks to manage traffic from disparate sources and to track who or what is behind each click, VexTrio’s TDS largely manages web traffic from victims of phishing, malware, and social engineering scams.

BREAKING BAD

Digging deeper, Qurium noticed Doppelganger’s cloaking service used an Internet provider in Switzerland as the first entry point in a chain of domain redirections. They also noticed the same infrastructure hosted a pair of co-branded affiliate marketing services that were driving traffic to sketchy adult dating sites: LosPollos[.]com and TacoLoco[.]co.

The LosPollos ad network incorporates many elements and references from the hit series “Breaking Bad,” mirroring the fictional “Los Pollos Hermanos” restaurant chain that served as a money laundering operation for a violent methamphetamine cartel.

The LosPollos advertising network invokes characters and themes from the hit show Breaking Bad. The logo for LosPollos (upper left) is the image of Gustavo Fring, the fictional chicken restaurant chain owner in the show.

Affiliates who sign up with LosPollos are given JavaScript-heavy “smartlinks” that drive traffic into the VexTrio TDS, which in turn distributes the traffic among a variety of advertising partners, including dating services, sweepstakes offers, bait-and-switch mobile apps, financial scams and malware download sites.

LosPollos affiliates typically stitch these smart links into WordPress websites that have been hacked via known vulnerabilities, and those affiliates will earn a small commission each time an Internet user referred by any of their hacked sites falls for one of these lures.

The Los Pollos advertising network promoting itself on LinkedIn.

According to Qurium, TacoLoco is a traffic monetization network that uses deceptive tactics to trick Internet users into enabling “push notifications,” a cross-platform browser standard that allows websites to show pop-up messages which appear outside of the browser. For example, on Microsoft Windows systems these notifications typically show up in the bottom right corner of the screen — just above the system clock.

In the case of VexTrio and TacoLoco, the notification approval requests themselves are deceptive — disguised as “CAPTCHA” challenges designed to distinguish automated bot traffic from real visitors. For years, VexTrio and its partners have successfully tricked countless users into enabling these site notifications, which are then used to continuously pepper the victim’s device with a variety of phony virus alerts and misleading pop-up messages.

Examples of VexTrio landing pages that lead users to accept push notifications on their device.

According to a December 2024 annual report from GoDaddy, nearly 40 percent of compromised websites in 2024 redirected visitors to VexTrio via LosPollos smartlinks.

ADSPRO AND TEKNOLOGY

On November 14, 2024, Qurium published research to support its findings that LosPollos and TacoLoco were services operated by Adspro Group, a company registered in the Czech Republic and Russia, and that Adspro runs its infrastructure at the Swiss hosting providers C41 and Teknology SA.

Qurium noted the LosPollos and TacoLoco sites state that their content is copyrighted by ByteCore AG and SkyForge Digital AG, both Swiss firms that are run by the owner of Teknology SA, Guilio Vitorrio Leonardo Cerutti. Further investigation revealed LosPollos and TacoLoco were apps developed by a company called Holacode, which lists Cerutti as its CEO.

The apps marketed by Holacode include numerous VPN services, as well as one called Spamshield that claims to stop unwanted push notifications. But in January, Infoblox said they tested the app on their own mobile devices, and found it hides the user’s notifications, and then after 24 hours stops hiding them and demands payment. Spamshield subsequently changed its developer name from Holacode to ApLabz, although Infoblox noted that the Terms of Service for several of the rebranded ApLabz apps still referenced Holacode in their terms of service.

Incredibly, Cerutti threatened to sue me for defamation before I’d even uttered his name or sent him a request for comment (Cerutti sent the unsolicited legal threat back in January after his company and my name were merely tagged in an Infoblox post on LinkedIn about VexTrio).

Asked to comment on the findings by Qurium and Infoblox, Cerutti vehemently denied being associated with VexTrio. Cerutti asserted that his companies all strictly adhere to the regulations of the countries in which they operate, and that they have been completely transparent about all of their operations.

“We are a group operating in the advertising and marketing space, with an affiliate network program,” Cerutti responded. “I am not [going] to say we are perfect, but I strongly declare we have no connection with VexTrio at all.”

“Unfortunately, as a big player in this space we also get to deal with plenty of publisher fraud, sketchy traffic, fake clicks, bots, hacked, listed and resold publisher accounts, etc, etc.,” Cerutti continued. “We bleed lots of money to such malpractices and conduct regular internal screenings and audits in a constant battle to remove bad traffic sources. It is also a highly competitive space, where some upstarts will often play dirty against more established mainstream players like us.”

Working with Qurium, researchers at the security firm Infoblox released details about VexTrio’s infrastructure to their industry partners. Just four days after Qurium published its findings, LosPollos announced it was suspending its push monetization service. Less than a month later, Adspro had rebranded to Aimed Global.

A mind map illustrating some of the key findings and connections in the Infoblox and Qurium investigations. Click to enlarge.

A REVEALING PIVOT

In March 2025, researchers at GoDaddy chronicled how DollyWay — a malware strain that has consistently redirected victims to VexTrio throughout its eight years of activity — suddenly stopped doing that on November 20, 2024. Virtually overnight, DollyWay and several other malware families that had previously used VexTrio began pushing their traffic through another TDS called Help TDS.

Digging further into historical DNS records and the unique code scripts used by the Help TDS, Infoblox determined it has long enjoyed an exclusive relationship with VexTrio (at least until LosPollos ended its push monetization service in November).

In a report released today, Infoblox said an exhaustive analysis of the JavaScript code, website lures, smartlinks and DNS patterns used by VexTrio and Help TDS linked them with at least four other TDS operators (not counting TacoLoco). Those four entities — Partners House, BroPush, RichAds and RexPush — are all Russia-based push monetization programs that pay affiliates to drive signups for a variety of schemes, but mostly online dating services.

“As Los Pollos push monetization ended, we’ve seen an increase in fake CAPTCHAs that drive user acceptance of push notifications, particularly from Partners House,” the Infoblox report reads. “The relationship of these commercial entities remains a mystery; while they are certainly long-time partners redirecting traffic to one another, and they all have a Russian nexus, there is no overt common ownership.”

Renee Burton, vice president of threat intelligence at Infoblox, said the security industry generally treats the deceptive methods used by VexTrio and other malicious TDSs as a kind of legally grey area that is mostly associated with less dangerous security threats, such as adware and scareware.

But Burton argues that this view is myopic, and helps perpetuate a dark adtech industry that also pushes plenty of straight-up malware, noting that hundreds of thousands of compromised websites around the world every year redirect victims to the tangled web of VexTrio and VexTrio-affiliate TDSs.

“These TDSs are a nefarious threat, because they’re the ones you can connect to the delivery of things like information stealers and scams that cost consumers billions of dollars a year,” Burton said. “From a larger strategic perspective, my takeaway is that Russian organized crime has control of malicious adtech, and these are just some of the many groups involved.”

WHAT CAN YOU DO?

As KrebsOnSecurity warned way back in 2020, it’s a good idea to be very sparing in approving notifications when browsing the Web. In many cases these notifications are benign, but as we’ve seen there are numerous dodgy firms that are paying site owners to install their notification scripts, and then reselling that communications pathway to scammers and online hucksters.

If you’d like to prevent sites from ever presenting notification requests, all of the major browser makers let you do this — either across the board or on a per-website basis. While it is true that blocking notifications entirely can break the functionality of some websites, doing this for any devices you manage on behalf of your less tech-savvy friends or family members might end up saving everyone a lot of headache down the road.

To modify site notification settings in Mozilla Firefox, navigate to Settings, Privacy & Security, Permissions, and click the “Settings” tab next to “Notifications.” That page will display any notifications already permitted and allow you to edit or delete any entries. Tick the box next to “Block new requests asking to allow notifications” to stop them altogether.

In Google Chrome, click the icon with the three dots to the right of the address bar, scroll all the way down to Settings, Privacy and Security, Site Settings, and Notifications. Select the “Don’t allow sites to send notifications” button if you want to banish notification requests forever.

In Apple’s Safari browser, go to Settings, Websites, and click on Notifications in the sidebar. Uncheck the option to “allow websites to ask for permission to send notifications” if you wish to turn off notification requests entirely.




Moscow.media
Частные объявления сегодня





Rss.plus




«Алиса» и Вадим Самойлов выступят на фестивале «Легенда русского рока»

Выставка собак с особым статусом «Волжская фиеста»

В Санкт - Петербурге начнутся показы анимационного сериала «Голоса Ленинграда»

Ждём Вас и Вашего четвероногого друга


Thai court suspends prime minister as it probes ethics case

Arsenal close in on the signing of ‘world class’ target after making major breakthrough

Fed official sees July rate cut ‘unlikely,’ sticking with Powell’s view that coming months will be moment of truth for tariffs’ effect on inflation

Zillow CEO Jeremy Wacksman is using AI to transform the real estate industry—for buyers, sellers, and agents


Крупное ДТП на Орловщине: самосвал «собрал» еще три грузовика

«СберЛогистика» сократила трудозатраты на 20% благодаря модулю Start Link

Ваш стиль – ваш StarLine 2: персонализируйте приложение по своему вкусу!

В Курске может увеличиться количество пострадавших от действий тренера, похитившего деньги


'Give me more of that': Monster Hunter Wilds players have discovered its returning monsters got hands, and they're thrilled to be getting clobbered

Diablo 4 has finally given dungeons their teeth back and the loot hunt has never been more satisfying

Today's Dune: Awakening patch notes are as long as a sandworm, with more than 300 changes, bug fixes, and squashed exploits

Facebook users say they've caught the app analyzing their camera roll with Meta AI⁠ without their knowledge—here's how to make sure it doesn't happen



Новые идеи изменят будущее страны

Путин потребовал определить сроки экспертизы проекта ВСМ Москва — Петербург

Путь к мечте: марафон и полеты на параплане подопечных фонда «Жизнь в Движении» в Санкт-Петербурге

Святой доктор или Пельтцер? Кто исполняет желания на Введенском кладбище




Проблемы авианосца «Дуайт Эйзенхауэр» неожиданно помогли России – мысли автора о том, как слабость флота США продвигает «Севморпуть»

Когда 30-градусная жара охватит страну: прогноз Гидрометцентра на ближайшие дни

Давшая вейп орангутангу боксер Лучкина хочет продолжить карьеру

Будут ли магнитные бури сегодня, 2 июля 2025 года?


МВД обновило список самых разыскиваемых преступников в России

Дирижер Государственного академического Большого симфонического оркестра имени Чайковского Арсентий Ткаченко: Отрепетировать эмоцию нельзя

Прогноз погоды на сегодня, 3 июля

В США после взрыва на складе фейерверков пропали без вести семь человек


Медведев выразил недовольство игрой соперника на Уимблдоне

Шнайдер проиграла Парри во втором круге Уимблдона

Хачанов выиграл триллер на Уимблдоне! Рублёв также добыл сложнейшую волевую победу

Мария Шарапова показала трогательное фото с сыном от британского миллионера


Студенческая пара из Томска поженится на Всероссийском свадебном фестивале

Владимир Ефимов: Более 70 тысяч семей переехали в новые квартиры по программе реновации

Предпенсионерам положено частичное освобождение от налогов

На съёмках фильма Евгения Матвеева "Любить по-русски" актёры работали на голом энтузиазме


Музыкальные новости

Сергунина пригласила ИТ-специалистов на конкурс мэра Москвы

Татар сәхнәсе, чәк-чәктән Баста, «Туган тел»: Казанда узган «VK Fest» ничек истә калды

Продажа песен. Песни на продажу. Продажа текстов песен.

Важный шаг: Розенбаум рассказал о новом проекте «Вальс-Бостон» — чем порадует поклонников народный артист



Новые идеи изменят будущее страны

Путин потребовал определить сроки экспертизы проекта ВСМ Москва — Петербург

Святой доктор или Пельтцер? Кто исполняет желания на Введенском кладбище

Шесть человек пострадали в результате ДТП такси и каршеринга в центре Москвы


Холодно? Погода спасла Россию от реальной беды. Вильфанд рассказал об опасном европейском тепле

Звезда НХЛ Малкин получил 140 штрафов на BMW в России

Собянин: Учащиеся школ искусств Москвы за год завоевали 280 Гран-при за рубежом

Сотрудники Московского филиала успешно прошли аттестацию на знание инструкций по ремонту колесных пар


Шесть человек пострадали в результате ДТП такси и каршеринга в центре Москвы

Какие кроссоверы с полным приводом становятся самыми востребованными в списке на Авито Авто?

«Вагонфест» — крупнейший фестиваль универсалов снова покорил Москву

В Москве дерево упало на голову девочке: ее реанимировали на месте


Путин потребовал определить сроки экспертизы проекта ВСМ Москва — Петербург

Путин потребовал ускорения проектирования ВСМ Москва — Петербург

Тестовый участок ВСМ от Зеленограда до Твери запустят до конца 2027 года

Путин поручил подготовить доклад о новых ВСМ к апрелю 2026-го





Лучший акушер-гинеколог Тульской области сравнил региональных и федеральных специалистов

Вдова Майорова: основатель ЛВЛ умер под наркозом в московской стоматологии

Врач косметолог Мадина Осман: что нужно знать перед походом на пляж

КДЦ «Магнетика» внедрил телемедицинский сервис от N3.Health для онлайн-консультаций


Economist: Трамп остановил поставки оружия Киеву из-за неприязни к Зеленскому

«Ποcлe κaждοй вcтpeчи Зeлeнcκοгο c Τpaмпοм cтaнοвитcя тοльκο xужe!» – Ƃepeɜa

Стало известно, для чего Киев придумывает покушения на Зеленского


Прелюдия к Всемирным играм

Собянин: Учащиеся школ искусств Москвы за год завоевали 280 Гран-при за рубежом

Уровень знаний тренеров по кикбоксингу подняли в Амурской области

Вдова Майорова: основатель ЛВЛ умер под наркозом в московской стоматологии


Лукашенко помиловал 16 человек, в том числе осужденных за экстремизм

Лукашенко рассказал о переговорах со спецпосланником Трампа

Лукашенко: США обещали, что помилованные не будут критиковать Белоруссию

Диктатор спас оппозицию: Лукашенко раскрыл детали страшной провокации 2020 года



Собянин рассказал о достижениях учащихся столичных школ искусств

Собянин рассказал, как участники столичных ярмарок помогают бойцам СВО

Собянин: Учащиеся школ искусств Москвы за год завоевали 280 Гран-при за рубежом

Собянин: В Нагорном районе после комплексного обновления открылась поликлиника


«СберЛогистика» сократила трудозатраты на 20% благодаря модулю Start Link

Сотни людей пострадали из-за аномальной жары в Европе

Проект по модернизации Волжско-Камского каскада представили в Москве

Ученые исследуют водные экосистемы в городской части «Лосиного Острова»


В аэропорту Толмачёво второй день подряд массово задерживаются рейсы

Дирижер Государственного академического Большого симфонического оркестра имени Чайковского Арсентий Ткаченко: Отрепетировать эмоцию нельзя

Владимир Ефимов: Более 70 тысяч семей переехали в новые квартиры по программе реновации

Мосжилинспекция назвала причины смены управляющих компаний в многоэтажках


Группа Аквилон приступает к строительству нового жилого комплекса и физкультурно-оздоровительного комплекса с бассейном в центре Архангельска

В России резко выросли тарифы ЖКУ

В Архангельской области намерены создать региональный маркетплейс

Защищённый планшет промышленного класса Saotron RT-W11


Творческий вечер путешественника «Традиции народов Марокко и Мавритании» пройдёт в Крыму

Погода 3 июля: пасмурно, днём до +29

Крымский мост после открытия движения: оперативная информация об очередях

Погода в Крыму в четверг: куда холодный фронт принесет дождь и грозу


В аэропорту Толмачёво второй день подряд массово задерживаются рейсы

В Карелии на земле, которую отдали без торгов, появится очень дорогая гостиница

Захарова: к арестованным в Азербайджане не предоставлен консульский доступ

В США после взрыва на складе фейерверков пропали без вести семь человек












Спорт в России и мире

Новости спорта


Новости тенниса
ATP

Медведев заявил, что вернется в топ-10 рейтинга ATP на харде






ЦРУ: Обама попытался подставить Трампа докладом о якобы вмешательстве в выборы

Барражирующий боеприпас V2U: ударный искусственный интеллект

Савельев: Благодаря ВСМ путь от Москвы до Санкт-Петербурга составит 2 часа 15 минут

Студенческая пара из Томска поженится на Всероссийском свадебном фестивале