Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch malvertising mang tên SourTrade, sử dụng kỹ thuật tinh vi khiến trình duyệt của nạn nhân tự xây dựng file thực thi mã độc thay vì tải về một tệp...
- Giọng nữ Bắc
Một chiến dịch quảng cáo độc hại (malvertising) mới có tên gọi SourTrade đang áp dụng phương thức tấn công đầy tinh vi. Thay vì cung cấp một file thực thi (executable) hoàn chỉnh từ một đường dẫn cố định, kẻ tấn công ép trình duyệt của nạn nhân phải tự “lắp ráp” mã độc ngay trên máy tính.
Cơ chế hoạt động của SourTrade
Theo báo cáo từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và người giao dịch tài chính tại nhiều quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno để đánh lừa người dùng.
Điểm đáng chú ý là quy trình lây nhiễm không dựa trên các lỗ hổng trình duyệt (zero-day) hay việc gỡ bỏ Mark of the Web (MotW). Thay vào đó, kẻ tấn công sử dụng một chuỗi kỹ thuật phức tạp:
- Sử dụng ServiceWorker và SharedWorker: Ngay khi nạn nhân truy cập trang web giả mạo, một ServiceWorker sẽ được kích hoạt để thiết lập đường dẫn tải xuống mà không cần người dùng nhấp chuột.
- Lắp ráp từ các thành phần rời rạc: Trình duyệt sẽ tải về một môi trường runtime Bun hợp lệ từ một domain khác, sau đó kết hợp với các đoạn mã Base64 chứa cấu trúc file PE (Portable Executable) và bytecode độc hại.
- Tạo file độc nhất: Mỗi nạn nhân sẽ nhận được một file thực thi khác nhau nhờ việc thay đổi các giá trị seed và kích thước trong phản hồi cấu hình. Điều này khiến các phương thức phát hiện dựa trên mã băm (hash-based detection) trở nên kém hiệu quả.
Thách thức đối với các chuyên gia bảo mật
Vì không có file mã độc hoàn chỉnh nào tồn tại trên mạng trước khi quá trình lắp ráp hoàn tất, các hệ thống giám sát truyền thống rất khó phát hiện. Sau khi file được tạo ra, trình duyệt sẽ kích hoạt tải xuống với tiêu đề Content-Disposition, khiến file được tải về máy nạn nhân dưới dạng một tệp đính kèm.
Các chuyên gia từ Confiant khuyến cáo rằng, thay vì chỉ tập trung vào một file artifact duy nhất, các đội ngũ an ninh mạng cần giám sát toàn bộ chuỗi tấn công: từ nguồn quảng cáo, trang đích (landing page) cho đến các yêu cầu cấu hình (config request) và hoạt động của ServiceWorker.
Hiện tại, không có bản vá lỗi (patch) cụ thể nào cho phương thức này. Cách phòng thủ hiệu quả nhất vẫn là người dùng cần cẩn trọng khi tải phần mềm, ví dụ như ví điện tử hoặc ứng dụng giao dịch, và chỉ nên tải trực tiếp từ trang web chính thức của nhà cung cấp thay vì thông qua các quảng cáo trên trình duyệt.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.