Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Một chiến dịch malvertising tinh vi mang tên SourTrade đang thay đổi cách thức phát tán mã độc bằng cách buộc trình duyệt của nạn nhân tự lắp ráp file thực thi từ nhiều thành phần riêng lẻ, giúp qua...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) có tên gọi SourTrade, hoạt động từ cuối năm 2024. Điểm đặc biệt của chiến dịch này là thay vì tải xuống một file thực thi hoàn chỉnh từ máy chủ, nó ép trình duyệt của nạn nhân phải tự “lắp ráp” file độc hại ngay trên máy tính cá nhân.
Table Of Content
Cơ chế tấn công tinh vi
Chiến dịch này nhắm vào các nhà đầu tư tiền điện tử và người giao dịch tài chính tại 12 quốc gia, giả mạo các thương hiệu uy tín như TradingView, Solana và Luno. Khi người dùng truy cập vào các trang web giả mạo, mã độc không được tải về ngay lập tức dưới dạng file đơn lẻ. Thay vào đó, kẻ tấn công sử dụng các kỹ thuật sau:
- ServiceWorker và SharedWorker: Kẻ tấn công sử dụng các worker để điều phối quá trình tải và lắp ráp mã độc mà không cần thông qua các yêu cầu fetch thông thường, giúp che giấu hành vi.
- Sử dụng Bun Runtime: Mã độc tận dụng môi trường thực thi Bun hợp pháp để làm nền tảng. Trình duyệt sẽ tải xuống các thành phần của Bun từ một tên miền phụ, sau đó kết hợp với các đoạn mã độc hại được gửi qua cấu hình JSON.
- Lắp ráp động: Sử dụng thuật toán AES-CTR, kẻ tấn công tạo ra các file thực thi khác nhau cho mỗi nạn nhân. Điều này khiến mã băm (hash) của file luôn thay đổi, làm vô hiệu hóa các cơ chế phát hiện dựa trên chữ ký (signature-based detection) truyền thống.
Tại sao phương thức này nguy hiểm?
Điểm đáng chú ý là chiến dịch này không dựa trên các vulnerability (lỗ hổng) trình duyệt hay zero-day cụ thể nào. Thay vào đó, nó tận dụng các tính năng hợp lệ của trình duyệt để thực hiện hành vi độc hại. Khi quá trình lắp ráp hoàn tất, trình duyệt sẽ kích hoạt tải xuống file đã được tạo ra, khiến hệ thống bảo mật khó lòng truy vết nguồn gốc thực sự của file đó.
Các nhà nghiên cứu nhấn mạnh rằng, vì không có một file hoàn chỉnh nào tồn tại trên mạng cho đến khi nó được lắp ráp tại máy nạn nhân, các giải pháp bảo mật truyền thống thường bỏ lỡ dấu vết của mã độc.
Khuyến nghị bảo mật
Hiện tại, không có bản patch nào để ngăn chặn hoàn toàn phương thức này vì nó không khai thác lỗ hổng phần mềm. Các chuyên gia khuyến cáo người dùng:
- Luôn tải xuống các ứng dụng giao dịch, ví tiền điện tử trực tiếp từ trang web chính thức của nhà cung cấp, thay vì nhấp vào các liên kết quảng cáo.
- Các đội ngũ bảo mật nên giám sát toàn bộ chuỗi cung ứng của một yêu cầu web: từ nguồn quảng cáo, các trang landing page cho đến các yêu cầu server bất thường và hoạt động của ServiceWorker.
- Cảnh giác với các file tải xuống có cấu trúc bất thường hoặc được tạo ra thông qua các tiến trình script phức tạp trên trình duyệt.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.