1. Kwalijke advertenties, die verschenen via normale inventaris op populaire kaarten-, weer-, vastgoed-, documentenopslag- en sportwebsites, leiden gebruikers naar valse beveiligingswaarschuwingen die de browsers lijken over te nemen. De uitgeverswebsites werden niet als gecompromitteerd gemeld.
2. De operatie maakt gebruik van betaalde Google-advertenties en verborgen code die wacht op menselijke interactie voordat de valse waarschuwing wordt onthuld. Verkeersgegevens toonden advertentieklikken bij bijna alle waargenomen bezoeken, wat duidt op betaalde plaatsingen in plaats van normale zoekresultaten.
3. De valstrik begint op een cloud-gehoste pagina met een laadindicator en een ogenschijnlijk normale online winkel. Deze eerste pagina vermijdt argwaan voordat een waarschuwing wordt getoond die is afgestemd op het besturingssysteem van de bezoeker. De pagina wacht op muisbewegingen voordat de verborgen instructies worden geopend, om geautomatiseerde scanners te vermijden.
4. De pagina ontgrendelt een verborgen serveradres, haalt een Windows- of Mac-versie van de locker op en bouwt de waarschuwing op in het browsergeheugen. Er wordt geen apart lockerbestand over het netwerk verstuurd dat scanners kunnen inspecteren.
5. Op Windows imiteert de pagina een Microsoft Defender scan en toont gelaagde infectiewaarschuwingen; op een Mac gebruikt het waarschuwingen met een Apple-thema. Beide tonen herhaaldelijk een ondersteuningsnummer.
6. De eerste klik schakelt de browser naar volledig scherm, waarbij tabbladen en de adresbalk worden verborgen. De pagina verbergt de muiscursor, verstoort sneltoetsen om af te sluiten, speelt waarschuwingsgeluiden af en vertraagt de browser opzettelijk. Een knipperende zwarte waarschuwing en een prompt om een tabblad te sluiten, verhogen de druk, maar de computer zelf wordt niet vergrendeld. De waarschuwing is theater in plaats van bewijs van een echte infectie.
7. De pagina's dringen er bij bezoekers op aan een zogenaamde ondersteuningslijn te bellen, waarbij een routineklik op een advertentie verandert in een poging geld, persoonlijke gegevens of toegang tot een computer te verkrijgen. De beoogde volgende stap is gevaarlijker: een beller kan worden aangezet tot betaling voor niet-bestaande reparaties, financiële informatie prijsgeven of toegang op afstand verlenen.
8. Van 31 augustus tot 14 september 2026 bereikte de kit minimaal 619 organisaties via meer dan 250 advertentiecampagne-ID's op minstens 284 legitieme uitgeversites. Er werden 457 oplichtingshosts geteld.
9. De getroffen organisaties waren voornamelijk gevestigd in de Verenigde Staten, gevolgd door Japan en Australië.
10. Onderzoekers van Netskope Threat Labs identificeerden de browser-gebaseerde oplichtingskit tijdens het onderzoeken van cloud-gehoste pagina's.
11. Als de pagina verschijnt, wordt geadviseerd het nummer niet te bellen. Netskope adviseert om de Escape-toets enkele seconden ingedrukt te houden om het volledig scherm te verlaten, en vervolgens het tabblad te sluiten. Als dat mislukt, kan de Taakbeheer (Windows) of Force Quit (Mac) worden gebruikt om de browser te sluiten en opnieuw te openen zonder de vorige sessie te herstellen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!