Chiến dịch Malvertising SourTrade: Tự động lắp ráp mã độc ngay trên trình duyệt nạn nhân
Chiến dịch malvertising mang tên SourTrade đang sử dụng kỹ thuật tinh vi để trình duyệt của nạn nhân tự lắp ráp tệp thực thi mã độc thay vì tải xuống một tệp hoàn chỉnh từ máy...
- Giọng nữ Bắc
Một chiến dịch quảng cáo độc hại (malvertising) mới có tên gọi SourTrade đang gây chú ý với phương thức tấn công đầy sáng tạo. Thay vì gửi trực tiếp một tệp thực thi hoàn chỉnh, mã độc này ép trình duyệt của nạn nhân phải tự “xây dựng” tệp tin cuối cùng ngay trên máy tính thông qua môi trường thực thi Bun hợp lệ.
Theo báo cáo từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm mục tiêu vào các nhà giao dịch tài chính và nhà đầu tư tiền điện tử tại 12 quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno để đánh lừa người dùng.
Cơ chế tấn công tinh vi
Điểm đặc biệt của SourTrade là không dựa vào các lỗ hổng trình duyệt (browser vulnerability) hay tìm cách bypass các cơ chế bảo mật như Mark of the Web (MotW). Thay vào đó, nó sử dụng một quy trình lắp ráp phức tạp:
- Dàn dựng trên trình duyệt: Trang web giả mạo sử dụng
ServiceWorkervàSharedWorkerđể âm thầm chuẩn bị môi trường mà không cần người dùng nhấp chuột tải xuống. - Lắp ráp tệp tin: Trình duyệt sẽ tải xuống một môi trường thực thi Bun sạch từ một tên miền phụ. Sau đó, các đoạn mã Base64 được gửi từ máy chủ cấu hình sẽ cung cấp các thành phần cần thiết như tiêu đề PE (Portable Executable) và bytecode độc hại.
- Tạo tệp duy nhất: Sử dụng thuật toán AES-CTR, kẻ tấn công trộn lẫn các thành phần này để tạo ra một tệp thực thi duy nhất cho mỗi nạn nhân. Điều này khiến các phương pháp phát hiện dựa trên mã băm (hash-based detection) truyền thống trở nên kém hiệu quả vì không có tệp mã độc hoàn chỉnh nào tồn tại trên mạng lưới trước khi được lắp ráp.
Khuyến nghị bảo mật
Các chuyên gia nhấn mạnh rằng không có bản vá (patch) cụ thể nào cho phương thức này vì đây là sự lạm dụng các tính năng hợp lệ của trình duyệt. Thay vì chỉ dựa vào các công cụ quét tệp tin, các đội ngũ bảo mật cần giám sát toàn bộ chuỗi cung ứng của quá trình tải xuống: từ các yêu cầu quảng cáo, các tệp cấu hình (/config) cho đến các hoạt động của ServiceWorker.
Lời khuyên tốt nhất cho người dùng vẫn là luôn tải xuống các phần mềm giao dịch hoặc ví điện tử trực tiếp từ trang web chính thức của nhà cung cấp, thay vì thông qua các liên kết quảng cáo trên công cụ tìm kiếm hoặc mạng xã hội.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.