Adblock Plus is een populaire browseruitbreiding die advertenties moet stoppen, maar onderzoekers hebben nu een vorm van adware ontdekt die zich juist als Adblock Plus in de browser vermomt. De adware noemt zichzelf in de browser "adblocker" met als uitgever adblocker en het Adblocker Plus logo.
Verder wordt ook de installatiedatum aangepast, zodat gebruikers de geïnstalleerde extensie niet meteen zien als ze op datum sorteren. Eenmaal actief laat de adware allerlei advertenties op websites zien. Om te voorkomen dat de adware eenvoudig wordt opgemerkt en verwijderd maakt die ook gebruik van enkele rootkit-elementen, zo ontdekte anti-virusbedrijf Malwarebytes.
Voor de installatie maakt de adware gebruik van een "LSP hijacker". LSP staat voor Layered Service Provider en is een DLL-bestand dat de Winsock API (Application Programming Interface) gebruikt om zichzelf in de TCP/IP-stack te injecteren. Daar kan het alle verkeer tussen internet en applicaties onderscheppen, filteren en aanpassen. Volgens analist Pieter Arntz laat het gebruik van de rootkit-elementen en LSP hijacker zien zien dat "potentieel ongewenste software" zich steeds meer als echte malware begint te gedragen.
Deze posting is gelocked. Reageren is niet meer mogelijk.