Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Các nhà nghiên cứu vừa phát hiện chiến dịch malvertising mang tên SourTrade, sử dụng kỹ thuật tinh vi khiến trình duyệt của nạn nhân tự xây dựng file thực thi mã độc thay vì tải xuống trực...
- Giọng nữ Bắc
Một chiến dịch quảng cáo độc hại (malvertising) mới có tên gọi SourTrade đang gây chú ý bởi phương thức phát tán mã độc đầy tinh vi. Thay vì cung cấp một file thực thi hoàn chỉnh từ một đường dẫn cố định, chiến dịch này ép trình duyệt của nạn nhân phải tự “lắp ráp” file mã độc ngay trên máy tính.
Table Of Content
Cơ chế hoạt động của SourTrade
Theo phân tích từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm mục tiêu vào các nhà đầu tư tiền điện tử và nhà giao dịch tại 12 quốc gia bằng cách giả mạo các nền tảng uy tín như TradingView, Solana và Luno. Kẻ tấn công sử dụng các trang đích có khả năng nhận diện (fingerprinting) để lọc bỏ các nhà nghiên cứu bảo mật hoặc bot, chỉ hiển thị nội dung lừa đảo cho những mục tiêu tiềm năng.
Điểm đáng chú ý là quy trình tấn công không dựa trên các lỗ hổng trình duyệt hay việc gỡ bỏ Mark of the Web (MotW). Thay vào đó, mã độc được xây dựng thông qua các thành phần sau:
- ServiceWorker và SharedWorker: Trang web sử dụng các worker để điều phối quá trình tải xuống mà không cần người dùng nhấp chuột.
- Runtime Bun: Kẻ tấn công sử dụng môi trường thực thi Bun hợp pháp để làm nền tảng cho file thực thi cuối cùng.
- Lắp ráp động: Trình duyệt tải xuống các thành phần rời rạc (PE header, bytecode, và các luồng byte ngẫu nhiên) thông qua các yêu cầu cấu hình. Sau đó, trình duyệt tự kết hợp các mảnh này thành một file thực thi duy nhất.
Tại sao phương thức này nguy hiểm?
Vì mỗi nạn nhân nhận được một file được lắp ráp riêng biệt với các giá trị băm (hash) khác nhau, các giải pháp bảo mật dựa trên nhận diện file truyền thống (hash-based detection) trở nên kém hiệu quả. Kẻ tấn công không bao giờ lưu trữ file mã độc hoàn chỉnh trên mạng, khiến việc phát hiện sớm qua các công cụ quét file trở nên khó khăn hơn.
Mặc dù phương pháp này không khai thác lỗ hổng bảo mật trực tiếp, nhưng nó cho thấy sự tiến hóa trong kỹ thuật phân phối payload. Các chuyên gia bảo mật khuyến cáo người dùng nên tuân thủ nguyên tắc: chỉ tải phần mềm ví điện tử hoặc công cụ giao dịch từ trang web chính thức của nhà cung cấp, tuyệt đối không tải từ các liên kết quảng cáo.
Khuyến nghị cho đội ngũ bảo mật
Thay vì chỉ tập trung vào một artifact mạng hay file cụ thể, các đội ngũ an ninh mạng cần giám sát toàn bộ chuỗi tấn công: từ nguồn giới thiệu quảng cáo, trang đích ẩn danh, các yêu cầu cấu hình (config), cho đến quá trình tải xuống qua ServiceWorker. Việc hiểu rõ cách thức các thành phần này kết hợp với nhau là chìa khóa để phát hiện và ngăn chặn chiến dịch SourTrade.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.