{"id":11733,"date":"2026-03-25T13:39:56","date_gmt":"2026-03-25T13:39:56","guid":{"rendered":"https:\/\/events.aavar.org\/avar2025\/?page_id=11733"},"modified":"2026-03-25T13:39:56","modified_gmt":"2026-03-25T13:39:56","slug":"unmasking-ai-themed-malvertising-targeting-social-media-users","status":"publish","type":"page","link":"https:\/\/events.aavar.org\/avar2025\/index.php\/unmasking-ai-themed-malvertising-targeting-social-media-users\/","title":{"rendered":"Unmasking AI-Themed Malvertising Targeting Social Media Users"},"content":{"rendered":"\n[vc_row full_width=&#8221;stretch_row&#8221; el_class=&#8221;agenda-banner&#8221; el_id=&#8221;agenda_banner&#8221;] [vc_column]\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<div style=\"height:200px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"banner-text has-x-large-font-size wp-block-paragraph\">AGENDA<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\"><\/div>\n<\/div>\n\n\n\n<p>[\/vc_column] [\/vc_row]<\/p>\n\n\n\n<div style=\"height:40px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"agenda-link wp-block-paragraph\"><strong><a href=\"https:\/\/events.aavar.org\/avar2025\/index.php\/agenda\/\">&lt;&#8212; Back<\/a><\/strong><\/p>\n\n\n\n<p class=\"agenda-heading wp-block-paragraph\">Unmasking AI-Themed Malvertising Targeting Social Media Users<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Social media platforms provide cybercriminals with significant opportunities to launch malicious attacks against unsuspecting users. One prevalent infection vector is malvertising, where threat actors craft compelling posts tied to trending topics, such as generative AI or major global events, and exploit ad networks to maximize their reach. These deceptive posts often include links to fraudulent domains impersonating legitimate AI tools, enticing users to download and install malicious payloads. These payloads typically contain info-stealers capable of exfiltrating sensitive personal data, such as login credentials or financial details, which can be used to gain unauthorized access or hijack victims\u2019 social media accounts.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In this presentation, we examine the current landscape of malvertising on social media platforms and analyze the most common techniques employed by cybercriminals to deceive users. We will focus on a prolific AI-themed malvertising campaign, dissecting its entire infection chain from initial engagement to payload delivery. Examples of fake and hijacked Facebook pages, boosted malicious posts, and distributed malicious packages will be presented. We will demonstrate our approach to analyzing these often multi-layered, obfuscated packages and extracting critical artifacts, such as campaign IDs and command-and-control (C&amp;C) servers, from the samples.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Additionally, we will analyze several notable malware families observed in the wild, including:<\/p>\n\n\n\n<ol style=\"list-style-type:lower-alpha\" class=\"wp-block-list\">\n<li>Remote Access Trojans (RATs) like XWorm, PureHVNC with advanced data-stealing capabilities<\/li>\n\n\n\n<li>Information stealers, such as Noodlophile, written in .NET or Python<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Finally, we will share our threat-hunting techniques and discuss the primary targets of these campaigns, providing insights into mitigating such threats.<\/p>\n\n\n\n<div style=\"height:42px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\"><div class=\"wp-block-image is-resized is-style-rounded\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"500\" height=\"500\" src=\"https:\/\/events.aavar.org\/avar2025\/wp-content\/uploads\/2026\/03\/Jaromir-Horejsi.png\" alt=\"\" class=\"wp-image-11734\" style=\"width:225px\" srcset=\"https:\/\/events.aavar.org\/avar2025\/wp-content\/uploads\/2026\/03\/Jaromir-Horejsi.png 500w, https:\/\/events.aavar.org\/avar2025\/wp-content\/uploads\/2026\/03\/Jaromir-Horejsi-300x300.png 300w, https:\/\/events.aavar.org\/avar2025\/wp-content\/uploads\/2026\/03\/Jaromir-Horejsi-150x150.png 150w, https:\/\/events.aavar.org\/avar2025\/wp-content\/uploads\/2026\/03\/Jaromir-Horejsi-200x200.png 200w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/figure>\n<\/div><\/div>\n\n\n\n<div class=\"wp-block-column is-vertically-aligned-center is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:66.66%\">\n<p class=\"speaker-heading wp-block-paragraph\"><strong><strong><strong>Jarom\u00edr Ho\u0159ej\u0161\u00ed &#8211; Check Point<\/strong><\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Jarom\u00edr Ho\u0159ej\u0161\u00ed is a Security Researcher at Check Point Research, specializing in tracking and reverse-engineering threats, including APTs, DDoS botnets, banking trojans, click fraud, and ransomware targeting Windows and Linux systems. His work has been presented at leading conferences such as RSAC, SAS, Virus Bulletin, HITB, FIRST, AVAR, Botconf, and CARO.<\/p>\n<\/div>\n<\/div>\n\n\n\n<div style=\"height:50px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>[vc_row full_width=&#8221;stretch_row&#8221; el_class=&#8221;agenda-banner&#8221; el_id=&#8221;agenda_banner&#8221;] [vc_column] AGENDA [\/vc_column] [\/vc_row] &lt;&#8212; Back Unmasking AI-Themed Malvertising Targeting Social Media Users Social media platforms provide cybercriminals with significant opportunities to launch malicious attacks against unsuspecting users. One prevalent infection vector is malvertising, where threat actors craft compelling posts tied to trending topics, such as generative AI or major global events, and exploit ad networks<\/p>\n<div class=\"h10\"><\/div>\n<p><a class=\"more-link2\" href=\"https:\/\/events.aavar.org\/avar2025\/index.php\/unmasking-ai-themed-malvertising-targeting-social-media-users\/\">Read more<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-11733","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/pages\/11733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/comments?post=11733"}],"version-history":[{"count":1,"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/pages\/11733\/revisions"}],"predecessor-version":[{"id":11735,"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/pages\/11733\/revisions\/11735"}],"wp:attachment":[{"href":"https:\/\/events.aavar.org\/avar2025\/index.php\/wp-json\/wp\/v2\/media?parent=11733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}