据火绒威胁情报系统监测,有用户在下载某软件时,电脑被静默安装了“鲁大师”等无关软件。经溯源发现,这是由于用户点击了软件推广链接导致。这些推广链接通过购买必应(Bing)搜索引擎排名的方式诱导用户访问。用户一旦进入,点击页面任意区域都会触发下载安装。随后再通过“鲁大师市场”安装用户原打算安装的软件。
以钉钉为例,在Bing中搜索“钉钉”,排名第一位的便是软件推广链接,且该广告标题中带有“官版”二字来诱导用户,该链接在Bing中月访问量已超百万。如下图:
Bing搜索结果进入页面后,用户点击页面中的任何位置都会下载被推广的软件,页面如下图所示:
网页信息用户打开软件后,会被静默安装“鲁大师”,再通过“鲁大师市场”来安装钉钉,相关信息,如下图所示:
启动鲁大师市场通过鲁大师市场安装钉钉火绒剑进程图安装包签名通过查看发现该网站(hxxp://l8.xnknkj.cn)与鲁大师市场(hxxp://soft.ludashi.