Chiến dịch Malvertising ‘SourTrade’: Trình duyệt tự lắp ghép mã độc thay vì tải file hoàn chỉnh
Một chiến dịch malvertising tinh vi mang tên SourTrade đang thay đổi cách thức phát tán mã độc bằng cách buộc trình duyệt của nạn nhân tự lắp ghép file thực thi từ nhiều thành phần khác nhau, gây khó...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) có tên gọi SourTrade, đang áp dụng kỹ thuật tấn công mới lạ. Thay vì tải xuống một file thực thi hoàn chỉnh từ máy chủ, chiến dịch này lợi dụng trình duyệt của người dùng để tự lắp ghép mã độc ngay trên thiết bị.
Cơ chế hoạt động tinh vi
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và nhà giao dịch tại 12 quốc gia. Kẻ tấn công giả mạo các thương hiệu uy tín như TradingView, Solana và Luno để đánh lừa nạn nhân. Khi truy cập vào trang web độc hại, hệ thống sẽ thực hiện kỹ thuật fingerprinting để lọc bỏ các nhà nghiên cứu bảo mật và bot, chỉ hiển thị nội dung giả mạo cho những mục tiêu được chọn.
Điểm đáng chú ý là quy trình phát tán không dựa trên các lỗ hổng zero-day của trình duyệt. Thay vào đó, nó sử dụng ServiceWorker và SharedWorker để điều phối việc tải xuống các thành phần mã độc:
- Tải runtime hợp lệ: Trình duyệt được điều hướng để tải một môi trường thực thi Bun hợp lệ từ một tên miền phụ.
- Lắp ghép file: Các đoạn mã JavaScript được nhúng trong trang web sẽ kết hợp các thành phần bao gồm header của file thực thi (PE), bytecode của mã độc và một luồng dữ liệu giả ngẫu nhiên được tạo ra bằng thuật toán AES-CTR.
- Tạo file độc nhất: Mỗi nạn nhân sẽ nhận được một file thực thi có hash khác nhau do sự thay đổi liên tục của các tham số trong cấu hình, khiến các giải pháp bảo mật dựa trên hash truyền thống trở nên kém hiệu quả.
Thách thức đối với phòng thủ
Theo Confiant, không có file mã độc hoàn chỉnh nào tồn tại trên mạng lưới cho đến khi trình duyệt hoàn tất quá trình lắp ghép. Sau khi file được tạo thành, nó được truyền tải thông qua một luồng dữ liệu (readable stream) và kích hoạt tải xuống với tiêu đề Content-Disposition. Điều này giúp kẻ tấn công duy trì được các đặc điểm của file thực thi mà không cần lưu trữ trực tiếp trên máy chủ.
Hiện tại, không có bản patch cụ thể nào để ngăn chặn hoàn toàn phương thức này vì nó không khai thác lỗ hổng phần mềm. Các chuyên gia khuyến cáo người dùng nên cài đặt phần mềm giao dịch hoặc ví tiền điện tử trực tiếp từ trang web chính thức của nhà cung cấp, thay vì thông qua các liên kết quảng cáo. Đối với đội ngũ bảo mật, cần giám sát toàn bộ chuỗi cung ứng từ quảng cáo, trang đích (landing page) cho đến các yêu cầu mạng bất thường từ ServiceWorker để phát hiện sớm các dấu hiệu xâm nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.