Cảnh báo chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Một chiến dịch malvertising tinh vi mang tên SourTrade đang sử dụng phương thức mới: buộc trình duyệt của nạn nhân tự lắp ráp tệp thực thi độc hại thay vì tải xuống trực tiếp, gây khó khăn cho các hệ...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) mới mang tên SourTrade. Điểm đáng chú ý của chiến dịch này là thay vì cung cấp một tệp thực thi hoàn chỉnh từ một URL cố định, kẻ tấn công đã sử dụng kỹ thuật buộc trình duyệt của nạn nhân phải tự “lắp ráp” mã độc ngay trên máy tính.
Phương thức tấn công tinh vi
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và người giao dịch tài chính tại 12 quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno. Khi người dùng truy cập vào các trang đích (landing page) giả mạo, hệ thống sẽ thực hiện kiểm tra dấu vết (fingerprinting) để lọc bỏ các nhà nghiên cứu bảo mật hoặc bot, chỉ hiển thị nội dung độc hại cho các mục tiêu đã chọn.
Thay vì tải xuống một tệp .exe truyền thống, trang web sử dụng ServiceWorker và SharedWorker để điều phối quá trình xây dựng mã độc:
- Tải thành phần: Trình duyệt được điều hướng để tải một runtime Bun sạch từ một tên miền phụ.
- Cấu hình: Các tệp cấu hình chứa các đoạn mã Base64, bao gồm header của tệp thực thi (PE) và bytecode JavaScriptCore.
- Lắp ráp: Sử dụng thuật toán AES-CTR, trình duyệt kết hợp runtime Bun, các đoạn mã độc và một luồng dữ liệu ngẫu nhiên để tạo ra tệp thực thi cuối cùng ngay tại máy nạn nhân.
Vì mỗi lần lắp ráp đều sử dụng các tham số ngẫu nhiên khác nhau, tệp kết quả sẽ có giá trị hash duy nhất cho mỗi nạn nhân, khiến các giải pháp bảo mật dựa trên nhận diện hash truyền thống trở nên kém hiệu quả.
Thách thức đối với phòng thủ
Theo Confiant, kỹ thuật này không dựa trên các lỗ hổng zero-day của trình duyệt hay việc loại bỏ dấu hiệu Mark of the Web (MotW). Thay vào đó, nó tận dụng kiến trúc streaming để phân mảnh quá trình tải xuống. Việc không có tệp mã độc hoàn chỉnh tồn tại trên mạng lưới khiến việc phát hiện sớm trở nên khó khăn hơn nhiều.
Các chuyên gia khuyến cáo người dùng không nên tải phần mềm giao dịch hoặc ví điện tử từ các quảng cáo trên mạng. Thay vào đó, hãy luôn truy cập trực tiếp vào trang web chính thức của nhà cung cấp. Đối với các đội ngũ bảo mật, cần giám sát toàn bộ chuỗi cung ứng của tệp tin, từ yêu cầu cấu hình ban đầu đến các tiến trình worker thay vì chỉ tập trung vào một tệp tin đơn lẻ.
Hiện tại, chưa có bản patch cụ thể nào cho phương thức này vì đây là sự kết hợp giữa các tính năng hợp lệ của trình duyệt và kỹ thuật lách luật (bypass) tinh vi. Việc phân tích toàn diện từ khâu quảng cáo đến khi tệp tin được lưu xuống đĩa là cách duy nhất để nhận diện các hoạt động bất thường này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.