Chiến dịch Malvertising SourTrade: Trình duyệt tự ‘lắp ráp’ mã độc thay vì tải file hoàn chỉnh
Chiến dịch malvertising mang tên SourTrade đang sử dụng kỹ thuật tinh vi, ép trình duyệt của nạn nhân tự lắp ráp file thực thi độc hại thay vì tải xuống một tệp tin hoàn chỉnh, gây khó khăn cho việc...
Một chiến dịch quảng cáo độc hại (malvertising) mới được phát hiện với tên gọi SourTrade đang áp dụng phương thức tấn công đầy sáng tạo. Thay vì cung cấp một file thực thi (executable) hoàn chỉnh từ một URL cố định, kẻ tấn công ép trình duyệt của nạn nhân tự thực hiện quá trình “lắp ráp” mã độc ngay trên máy tính.
Theo báo cáo từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm mục tiêu vào các nhà giao dịch tài chính và nhà đầu tư tiền điện tử tại 12 quốc gia. Các đối tượng bị mạo danh bao gồm TradingView, Solana và Luno. Kẻ tấn công sử dụng các trang landing page có khả năng nhận diện người dùng, tự động ẩn nội dung độc hại nếu phát hiện bot hoặc các nhà nghiên cứu bảo mật.
Cơ chế lắp ráp mã độc “tại chỗ”
Điểm đáng chú ý của SourTrade là không dựa vào các lỗ hổng trình duyệt (zero-day) hay kỹ thuật bypass Mark of the Web (MotW). Thay vào đó, nó tận dụng các tính năng hợp lệ của trình duyệt:
- ServiceWorker và SharedWorker: Trang web khởi tạo các worker để điều phối quá trình tải và xử lý dữ liệu mà không cần người dùng nhấp chuột tải xuống.
- Sử dụng Bun runtime: Mã độc tải xuống một runtime Bun hợp lệ từ một domain phụ, sau đó sử dụng nó làm nền tảng để biên dịch các đoạn mã JavaScriptCore thành file thực thi trên Windows.
- Cấu trúc linh hoạt: Kẻ tấn công sử dụng các đoạn mã Base64 chứa cấu trúc PE (Portable Executable) và bytecode độc hại. Thông qua thuật toán AES-CTR, mỗi nạn nhân sẽ nhận được một file thực thi có hash khác nhau, khiến các giải pháp bảo mật dựa trên nhận diện file truyền thống trở nên vô hiệu.
Sau khi quá trình lắp ráp hoàn tất, trình duyệt sẽ kích hoạt tải xuống file đã tạo. Mặc dù file này chứa mã độc, nhưng nó được tạo ra từ các thành phần hợp lệ, gây khó khăn cho việc phân tích tĩnh.
Khuyến nghị bảo mật
Hiện tại không có bản vá lỗi (patch) cụ thể nào cho phương thức này vì nó không khai thác lỗ hổng phần mềm mà tận dụng logic hoạt động của trình duyệt. Các chuyên gia bảo mật khuyến cáo:
- Người dùng chỉ nên tải phần mềm giao dịch hoặc ví tiền điện tử từ trang web chính thức của nhà cung cấp, tuyệt đối không tải từ các liên kết quảng cáo.
- Các đội ngũ an ninh mạng cần giám sát toàn bộ chuỗi cung ứng của quá trình tải xuống, từ các referral quảng cáo, các yêu cầu cấu hình (config) đến hành vi của ServiceWorker, thay vì chỉ tập trung vào một file artifact duy nhất.
Confiant đã công bố danh sách các domain độc hại liên quan và khuyến nghị các tổ chức cần tăng cường giám sát các luồng dữ liệu bất thường từ các domain phụ không rõ nguồn gốc trong quá trình duyệt web.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.