Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Một chiến dịch malvertising tinh vi mang tên SourTrade đang thay đổi cách thức phát tán malware bằng cách buộc trình duyệt của nạn nhân tự xây dựng file thực thi từ các thành phần rời rạc, giúp kẻ...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) mới mang tên SourTrade. Thay vì tải xuống một file thực thi hoàn chỉnh từ máy chủ, chiến dịch này sử dụng một kỹ thuật tinh vi: ép trình duyệt của nạn nhân tự “lắp ráp” mã độc ngay trên máy tính cá nhân.
Cơ chế hoạt động của SourTrade
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và người giao dịch tài chính tại 12 quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno. Khi người dùng truy cập vào các trang đích (landing page) độc hại, hệ thống sẽ thực hiện kỹ thuật fingerprinting để lọc ra các bot hoặc nhà nghiên cứu bảo mật, chỉ hiển thị nội dung giả mạo cho những mục tiêu tiềm năng.
Điểm đáng chú ý là quy trình phát tán không dựa trên các vulnerability của trình duyệt hay việc gỡ bỏ Mark of the Web (MotW). Thay vào đó, trang web sử dụng ServiceWorker và SharedWorker để thực hiện các bước sau:
- Tải thành phần: Trình duyệt tải một runtime Bun hợp lệ từ một domain phụ.
- Cấu hình: Một file cấu hình trả về các giá trị session ngẫu nhiên, header của file thực thi (PE header) và các đoạn mã bytecode độc hại.
- Lắp ráp: Sử dụng thuật toán AES-CTR, trình duyệt kết hợp runtime Bun, các luồng dữ liệu ngẫu nhiên và mã độc để tạo ra một file thực thi duy nhất cho mỗi nạn nhân.
Vì mỗi lần tải xuống đều tạo ra một file có hash khác nhau, các giải pháp bảo mật dựa trên nhận diện hash truyền thống trở nên kém hiệu quả. Kẻ tấn công không bao giờ lưu trữ file malware hoàn chỉnh trên mạng, khiến việc quét các file nhị phân tĩnh trở nên vô nghĩa.
Khuyến nghị từ chuyên gia
Hiện tại, không có bản patch nào cho phương thức tấn công này vì đây là sự lợi dụng các tính năng hợp lệ của trình duyệt. Các chuyên gia khuyến cáo người dùng:
- Luôn tải phần mềm giao dịch hoặc ví tiền điện tử trực tiếp từ trang chủ chính thức của nhà cung cấp, tuyệt đối không click vào các đường link từ quảng cáo.
- Các đội ngũ bảo mật cần giám sát toàn bộ chuỗi cung ứng mạng, từ referral quảng cáo, các yêu cầu cấu hình (config request) cho đến hoạt động của ServiceWorker thay vì chỉ tập trung vào một file artifact duy nhất.
Chiến dịch này cho thấy sự tiến hóa không ngừng của tội phạm mạng trong việc né tránh các hệ thống phòng thủ endpoint bằng cách tận dụng chính tài nguyên của trình duyệt để thực thi ý đồ xấu.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.