Malver poznat kao SolarMarker, koristi PDF dokumente ispunjene ključnim riječima za optimizaciju browsera (SEO).
Napadači koji stoje iza ovih napada na taj način poboljšavaju svoju vidljivost na browserima, kako bi potencijalne žrtve doveli do malvera na zlonamjernoj web lokaciji koja se predstavlja kao Google disk. Prema Microsoftu, SolarMarker je backdoor malver koji krade podatke i kredencijale iz browsera. SEO poisoning je tehnika stare škole, koja koristi browsere za širenje malvera. U ovom slučaju, napadači koriste hiljade PDF-a ispunjenih ključnim riječima i linkovima, koje neopreznog korisnika sa više lokacija preusmjeravaju na onu koja instalira zlonamjerni softver.
Napad djeluje tako što koristi PDF dokumente dizajnirane za rangiranje na rezultatima pretrage. Da bi to postigli, napadači su ove dokumente napunili sa više od 10 stranica ključnih riječi na širok spektar tema, od „obrasca osiguranja“ i „prihvatanja ugovora“ do matematičkih odgovora, rekao je Microsoft Security Intelligence u tvitu. Zlonamjerni softver je pretežno ciljao korisnike u Sjevernoj Americi. Napadači su hostovali stranice na Google Sites-u kao mamac za zlonamjerna preuzimanja. Sajtovi promovišu preuzimanje dokumenata i često su visoko rangirani u rezultatima pretraživanja.
Istraživači Microsofta otkrili su da su napadači počeli da koriste usluge Amazon Web Services (AWS) i Strikingly, kao i Google Sites. Kada se otvore, PDF-ovi podstiču korisnike da preuzmu .doc file ili .pdf verziju željenih informacija. Korisnici koji kliknu na link preusmjeravaju se kroz 5 do 7 web lokacija sa TLD-ovima, kao što su .site, .tk i .ga, rekao je Microsoft. Nakon višestrukih preusmjeravanja, korisnici dolaze do lokacije koju kontroliše napadač, koja imitira Google disk, i od njih se traži da preuzmu file. To obično dovodi do zlonamjernog softvera SolarMarker/Jupiter, koji ukradene podatke eksfiltrira na command-and-control server i nastavlja stvaranjem prečica u direktorijumu Startup, kao i modifikovanjem prečica na desktopu. Podaci Microsoft 365 Defendera pokazuju da je tehnika SEO trovanja efikasna, s obzirom na to da je Microsoft Defender Antivirus otkrio i blokirao hiljade ovih PDF dokumenata u brojnim okruženjima, rekao je Microsoft.