Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Một chiến dịch malvertising tinh vi mang tên SourTrade đang thay đổi cách thức phát tán mã độc bằng cách buộc trình duyệt của nạn nhân tự lắp ráp tệp thực thi từ các thành phần riêng lẻ, thay vì tải...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) có tên gọi SourTrade, đang sử dụng phương thức tấn công mới lạ. Thay vì cung cấp một tệp thực thi hoàn chỉnh từ một URL cố định, chiến dịch này ép trình duyệt của nạn nhân phải tự “lắp ráp” tệp mã độc cuối cùng ngay trên máy tính.
Cơ chế tấn công tinh vi
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm mục tiêu vào các nhà đầu tư tiền điện tử và nhà giao dịch tại 12 quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno. Khi người dùng truy cập, các trang đích sẽ thực hiện kỹ thuật fingerprinting để nhận diện bot hoặc các nhà nghiên cứu bảo mật nhằm ẩn giấu nội dung độc hại, chỉ hiển thị giao diện giả mạo cho các mục tiêu đã chọn.
Điểm đáng chú ý là quy trình lây nhiễm không phụ thuộc vào các lỗ hổng zero-day của trình duyệt. Thay vào đó, nó tận dụng ServiceWorker và SharedWorker để điều phối việc tải xuống các thành phần:
- Lắp ráp tệp thực thi: Kẻ tấn công sử dụng môi trường thực thi Bun hợp lệ làm nền tảng. Trình duyệt sẽ tải xuống các mảnh dữ liệu từ nhiều nguồn khác nhau, bao gồm các cấu trúc PE (Portable Executable) và mã bytecode độc hại.
- Tạo tệp duy nhất: Mỗi nạn nhân sẽ nhận được một tệp thực thi có mã hash khác nhau nhờ việc thay đổi các tham số ngẫu nhiên trong quá trình lắp ráp. Điều này khiến các biện pháp phát hiện dựa trên hash truyền thống trở nên kém hiệu quả.
- Bypass cơ chế bảo mật: Sau khi lắp ráp xong, tệp được chuyển cho ServiceWorker và gửi đến người dùng dưới dạng một tệp đính kèm. Phương pháp này giúp duy trì nhãn Mark of the Web (MotW), nhưng lại đánh lừa hệ thống rằng nguồn gốc tệp là từ trang web giả mạo thay vì máy chủ chứa các thành phần phụ trợ.
Khuyến nghị từ chuyên gia
Hiện tại, không có bản vá patch nào cho phương thức này vì nó không khai thác lỗ hổng phần mềm cụ thể. Confiant nhấn mạnh rằng các đội ngũ bảo mật không nên chỉ tập trung vào một tệp tin hay một server đơn lẻ. Thay vào đó, cần giám sát toàn bộ chuỗi cung ứng của yêu cầu mạng, từ quảng cáo chuyển hướng, trang đích cho đến quá trình tải xuống qua ServiceWorker.
Lời khuyên tốt nhất cho người dùng vẫn là: chỉ tải xuống phần mềm ví điện tử hoặc ứng dụng giao dịch trực tiếp từ trang web chính thức của nhà cung cấp, tuyệt đối không tải từ các liên kết quảng cáo hoặc các nguồn không xác định.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.