Chiến dịch Malvertising ‘SourTrade’: Tự động lắp ghép mã độc ngay trên trình duyệt nạn nhân
Các chuyên gia bảo mật vừa phát hiện chiến dịch malvertising mang tên SourTrade, sử dụng kỹ thuật lắp ghép mã độc trực tiếp trên trình duyệt thay vì tải xuống một file hoàn chỉnh, gây khó khăn cho...
- Giọng nữ Bắc
Một chiến dịch malvertising tinh vi mang tên SourTrade đang nhắm mục tiêu vào các nhà đầu tư tiền điện tử và giao dịch tài chính. Điểm đáng chú ý của chiến dịch này là thay vì cung cấp một file thực thi (executable) hoàn chỉnh từ một URL cố định, mã độc sẽ được trình duyệt của nạn nhân tự động “xây dựng” ngay tại chỗ bằng cách sử dụng môi trường thực thi Bun hợp lệ.
Cơ chế hoạt động của SourTrade
Theo phân tích từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, giả mạo các thương hiệu lớn như TradingView, Solana và Luno tại 12 quốc gia. Kẻ tấn công sử dụng các trang landing page có khả năng nhận diện (fingerprinting) khách truy cập; nếu phát hiện bot hoặc nhà nghiên cứu bảo mật, trang web sẽ hiển thị nội dung trống, trong khi mục tiêu thực sự sẽ nhận được một bản sao hoàn hảo của dịch vụ bị giả mạo.
Quy trình tấn công diễn ra như sau:
- ServiceWorker và SharedWorker: Trang web sử dụng các worker để điều phối quá trình tải xuống mà không cần người dùng click vào file trực tiếp.
- Lắp ghép từ nhiều thành phần: Trình duyệt tải về một môi trường Bun sạch từ một domain phụ, sau đó kết hợp với các đoạn mã Base64 chứa PE header, bảng section và bytecode JavaScriptCore độc hại.
- Tạo file động: Kẻ tấn công sử dụng thuật toán AES-CTR để tạo luồng byte giả ngẫu nhiên, kết hợp với các thành phần trên để tạo ra một file thực thi duy nhất cho mỗi nạn nhân.
Vì mỗi nạn nhân nhận được một file có hash khác nhau, các phương pháp phát hiện dựa trên hash truyền thống trở nên kém hiệu quả. Hơn nữa, file cuối cùng được tạo ra thông qua cơ chế streaming của trình duyệt, khiến bản ghi Mark of the Web (MotW) xác định nguồn tải là trang landing page thay vì domain chứa mã độc, giúp kẻ tấn công duy trì sự ẩn danh.
Khuyến nghị bảo mật
Hiện tại, không có bản vá (patch) nào cho trình duyệt để ngăn chặn hoàn toàn kỹ thuật này vì nó không dựa trên một lỗ hổng (vulnerability) cụ thể nào. Các chuyên gia khuyến cáo:
- Luôn tải phần mềm ví điện tử hoặc ứng dụng giao dịch trực tiếp từ trang chủ chính thức của nhà cung cấp, thay vì thông qua các quảng cáo tìm kiếm.
- Các đội ngũ bảo mật nên giám sát toàn bộ chuỗi cung ứng mạng, từ referral quảng cáo, các yêu cầu cấu hình (config) cho đến các tiến trình tải xuống bất thường của ServiceWorker thay vì chỉ tập trung vào một artifact đơn lẻ.
Chiến dịch này cho thấy sự tiến hóa không ngừng của các kỹ thuật phân phối mã độc, buộc các hệ thống phòng thủ phải chuyển dịch từ việc quét file tĩnh sang phân tích hành vi toàn diện hơn.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.