Chiến dịch malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Các nhà nghiên cứu vừa phát hiện chiến dịch malvertising mang tên SourTrade, sử dụng kỹ thuật tinh vi khiến trình duyệt của nạn nhân tự xây dựng file thực thi mã độc thay vì tải xuống một tệp tin...
- Giọng nữ Bắc
Một chiến dịch quảng cáo độc hại (malvertising) mới có tên gọi SourTrade đang gây chú ý bởi phương thức tấn công độc đáo: thay vì tải xuống một file thực thi (executable) hoàn chỉnh từ máy chủ, mã độc này ép trình duyệt của nạn nhân tự “lắp ráp” file thực thi đó ngay trên máy tính.
Theo báo cáo từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm mục tiêu vào các nhà đầu tư tiền điện tử và người giao dịch tài chính tại 12 quốc gia. Các đối tượng giả mạo các nền tảng uy tín như TradingView, Solana và Luno để thực hiện hành vi lừa đảo.
Cơ chế tấn công tinh vi
Thay vì dựa vào các lỗ hổng trình duyệt hay kỹ thuật bypass Mark of the Web (MotW), SourTrade sử dụng một quy trình phức tạp:
- Sử dụng ServiceWorker: Khi người dùng truy cập vào trang web giả mạo, một ServiceWorker được khởi tạo để điều phối việc tải xuống.
- Lắp ráp từ các thành phần: Trình duyệt sẽ tải một môi trường thực thi Bun hợp lệ từ một tên miền phụ, sau đó kết hợp với các cấu trúc PE (Portable Executable) và bytecode độc hại được gửi qua các phản hồi cấu hình (config).
- Tạo file động: Kẻ tấn công sử dụng các thuật toán như AES-CTR để tạo ra luồng dữ liệu giả ngẫu nhiên, kết hợp với các thành phần đã tải về để tạo ra một file thực thi duy nhất cho mỗi nạn nhân.
Việc thay đổi các tham số trong mỗi lần phản hồi khiến mã hash của file thực thi luôn thay đổi, gây khó khăn lớn cho các giải pháp bảo mật dựa trên nhận diện hash truyền thống.
Tại sao phương thức này nguy hiểm?
Điểm mấu chốt của SourTrade là không có file mã độc hoàn chỉnh nào tồn tại trên mạng lưới trước khi nó được lắp ráp tại máy khách. Điều này giúp kẻ tấn công né tránh được các hệ thống quét file tĩnh trên server. Ngoài ra, việc sử dụng môi trường Bun hợp lệ giúp mã độc có khả năng biên dịch bytecode thành file thực thi Windows một cách tự nhiên.
Confiant cảnh báo rằng các biện pháp phòng thủ truyền thống như chặn URL độc hại là chưa đủ. Các chuyên gia khuyến cáo người dùng nên cẩn trọng với các quảng cáo trên trình duyệt, chỉ tải phần mềm ví điện tử hoặc công cụ giao dịch từ trang web chính thức của nhà cung cấp thay vì nhấp vào các liên kết quảng cáo.
Hiện tại, không có bản vá (patch) cụ thể nào cho trình duyệt để ngăn chặn hoàn toàn kỹ thuật này. Các đội ngũ an ninh mạng được khuyến nghị nên giám sát toàn bộ chuỗi cung ứng của các yêu cầu mạng, từ việc chuyển hướng quảng cáo, các trang landing page cho đến các tiến trình ServiceWorker bất thường thay vì chỉ tập trung vào một file artifact duy nhất.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.