Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Các nhà nghiên cứu an ninh mạng vừa phát hiện chiến dịch malvertising mang tên SourTrade, sử dụng kỹ thuật tinh vi khiến trình duyệt của nạn nhân tự xây dựng file thực thi độc hại thay vì tải xuống...
Một chiến dịch malvertising mới với tên gọi SourTrade đang gây chú ý khi sử dụng phương thức tấn công độc đáo: thay vì tải xuống một file thực thi (executable) hoàn chỉnh từ máy chủ, mã độc này buộc trình duyệt của nạn nhân phải tự “lắp ráp” file cuối cùng ngay tại máy cục bộ.
Cơ chế hoạt động của SourTrade
Theo báo cáo từ Confiant, chiến dịch này đã hoạt động từ cuối năm 2024, nhắm mục tiêu vào các nhà đầu tư tiền điện tử và nhà giao dịch tại 12 quốc gia. Các đối tượng giả mạo các nền tảng uy tín như TradingView, Solana và Luno để thực hiện hành vi lừa đảo.
Điểm đáng chú ý trong kỹ thuật này là việc sử dụng Bun runtime làm nền tảng. Thay vì tải một file malware cố định, trang web độc hại sẽ thực hiện các bước sau:
- Fingerprinting: Trang đích kiểm tra người dùng, lọc bỏ các bot hoặc nhà nghiên cứu bảo mật để chỉ hiển thị nội dung lừa đảo cho mục tiêu thực sự.
- ServiceWorker và SharedWorker: Kẻ tấn công sử dụng các worker này để điều phối quá trình tải xuống mà không cần người dùng nhấp vào link tải thủ công.
- Lắp ráp file: Trình duyệt tải các thành phần riêng lẻ bao gồm cấu trúc PE (Portable Executable), bytecode độc hại và một runtime Bun hợp lệ. Sau đó, mã JavaScript thực hiện tính toán để kết hợp các mảnh này thành một file thực thi hoàn chỉnh ngay trên máy nạn nhân.
Tại sao phương thức này nguy hiểm?
Vì mỗi nạn nhân nhận được một file được lắp ráp riêng biệt với các giá trị hash khác nhau, các giải pháp bảo mật dựa trên nhận diện hash truyền thống trở nên kém hiệu quả. Hơn nữa, toàn bộ quá trình này không dựa trên các lỗ hổng trình duyệt (zero-day) cụ thể mà tận dụng các tính năng web hợp lệ để thực thi ý đồ xấu.
Các chuyên gia nhấn mạnh rằng không có bản vá (patch) nào cho trình duyệt có thể ngăn chặn hoàn toàn loại hình này. Thay vào đó, người dùng cần cảnh giác cao độ khi tải phần mềm từ các quảng cáo trực tuyến. Lời khuyên an toàn nhất vẫn là chỉ tải các ứng dụng ví hoặc nền tảng giao dịch trực tiếp từ trang web chính thức của nhà cung cấp thay vì thông qua các liên kết quảng cáo.
Hiện tại, các nhà nghiên cứu đang tiếp tục theo dõi các domain độc hại liên quan và khuyến nghị các đội ngũ bảo mật nên kiểm tra toàn bộ chuỗi kết nối, từ các yêu cầu cấu hình (config) đến quá trình tải xuống thông qua ServiceWorker để phát hiện sớm các dấu hiệu bất thường.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.