Chiến dịch Malvertising SourTrade: Trình duyệt tự lắp ghép mã độc từ các mảnh rời
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch malvertising mang tên SourTrade, sử dụng kỹ thuật tinh vi khiến trình duyệt của nạn nhân tự lắp ghép file thực thi mã độc thay vì tải trực tiếp từ...
Một chiến dịch quảng cáo độc hại (malvertising) mới có tên gọi SourTrade đang áp dụng phương thức tấn công đầy sáng tạo. Thay vì gửi một file mã độc hoàn chỉnh từ một URL cố định, kẻ tấn công ép trình duyệt của nạn nhân phải tự lắp ghép file thực thi Windows cuối cùng ngay trên máy tính của họ, sử dụng môi trường runtime Bun hợp lệ làm nền tảng.
Phương thức hoạt động tinh vi
Theo báo cáo từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và trader tại 12 quốc gia. Kẻ tấn công giả mạo giao diện của các nền tảng như TradingView, Solana và Luno. Khi người dùng truy cập, hệ thống sẽ thực hiện kiểm tra (fingerprinting) để lọc ra các bot hoặc nhà nghiên cứu bảo mật, chỉ hiển thị nội dung độc hại cho những mục tiêu đã chọn.
Điểm đáng chú ý là quy trình này không phụ thuộc vào các lỗ hổng trình duyệt (zero-day) hay việc loại bỏ Mark of the Web (MotW). Thay vào đó, mã độc được xây dựng thông qua một chuỗi các bước:
- ServiceWorker và SharedWorker: Trang web sử dụng các worker để điều phối quá trình tải và lắp ghép mà không cần người dùng phải thực hiện thao tác tải file thủ công.
- Sử dụng Bun Runtime: Kẻ tấn công tải một môi trường Bun sạch từ một domain phụ, sau đó sử dụng các đoạn mã Base64 chứa cấu trúc PE (Portable Executable) và bytecode để tạo ra file thực thi hoàn chỉnh.
- Cơ chế lắp ghép động: Mỗi nạn nhân sẽ nhận được một file có mã băm (hash) khác nhau nhờ việc thay đổi các tham số trong quá trình lắp ghép. Điều này khiến các giải pháp bảo mật dựa trên nhận diện mã băm truyền thống trở nên kém hiệu quả.
Thách thức cho các chuyên gia bảo mật
Vì không có file mã độc hoàn chỉnh nào tồn tại trên mạng trước khi quá trình lắp ghép hoàn tất, việc phát hiện sớm trở nên khó khăn hơn. Sau khi lắp ghép xong, trình duyệt sẽ kích hoạt tải file về máy. Dù MotW vẫn tồn tại, nhưng nó lại ghi nhận nguồn tải là trang landing page thay vì domain phụ đã cung cấp các thành phần runtime, gây khó khăn cho việc truy vết nguồn gốc thực sự của mã độc.
Hiện tại, chưa có bản vá (patch) cụ thể nào cho kỹ thuật này vì đây không phải là một lỗ hổng phần mềm đơn thuần. Các chuyên gia khuyến cáo người dùng nên tải phần mềm ví hoặc công cụ giao dịch trực tiếp từ trang web chính thức của nhà cung cấp thay vì thông qua các liên kết quảng cáo.
Đối với đội ngũ bảo mật, thay vì chỉ tập trung vào một artifact đơn lẻ, cần giám sát toàn bộ chuỗi tấn công: từ các referral quảng cáo, các trang landing page có hành vi che giấu (cloaking), cho đến các yêu cầu cấu hình (config) và hoạt động của ServiceWorker trên trình duyệt.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.