Cảnh báo chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ các mảnh nhỏ
Một chiến dịch malvertising mang tên SourTrade đang sử dụng kỹ thuật mới: không tải xuống file mã độc hoàn chỉnh mà ép trình duyệt của nạn nhân tự lắp ráp file thực thi từ các thành phần rời...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ Confiant vừa phát hiện một chiến dịch malvertising tinh vi mang tên SourTrade. Thay vì phát tán một file thực thi (executable) hoàn chỉnh từ một đường dẫn cố định, chiến dịch này lợi dụng trình duyệt của nạn nhân để tự xây dựng file mã độc ngay trên máy tính.
Cơ chế hoạt động của SourTrade
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và trader tại 12 quốc gia. Kẻ tấn công giả mạo các thương hiệu lớn như TradingView, Solana và Luno. Khi người dùng truy cập vào các trang web quảng cáo độc hại, hệ thống sẽ thực hiện kỹ thuật fingerprinting để lọc ra các nhà nghiên cứu bảo mật hoặc bot, chỉ hiển thị nội dung giả mạo cho các mục tiêu thực sự.
Điểm đáng chú ý là quy trình lây nhiễm không dựa trên các vulnerability của trình duyệt hay bỏ qua cơ chế Mark of the Web (MotW). Thay vào đó, kẻ tấn công sử dụng ServiceWorker và SharedWorker để điều phối việc tải xuống:
- Lắp ráp linh hoạt: Trình duyệt tải về một môi trường runtime Bun hợp lệ từ một domain phụ, sau đó kết hợp với các đoạn mã JavaScriptCore và các luồng dữ liệu giả ngẫu nhiên (AES-CTR).
- Tạo file độc nhất: Mỗi nạn nhân sẽ nhận được một file thực thi có mã hash khác nhau nhờ việc thay đổi seed và kích thước trong phản hồi từ server. Điều này khiến các phương pháp phát hiện dựa trên hash truyền thống trở nên vô hiệu.
- Không lưu trữ file hoàn chỉnh: Trên mạng lưới không bao giờ tồn tại một file mã độc hoàn chỉnh, khiến việc quét các file nhị phân (binary) trên server trở nên khó khăn hơn.
Khuyến nghị cho người dùng và quản trị viên
Hiện tại, không có bản patch cụ thể nào để ngăn chặn hoàn toàn kỹ thuật này vì nó không khai thác lỗ hổng phần mềm thông thường. Các chuyên gia khuyến cáo:
- Người dùng nên cài đặt phần mềm ví hoặc ứng dụng giao dịch trực tiếp từ trang web chính thức của nhà cung cấp, tuyệt đối không tải từ các liên kết quảng cáo.
- Đối với các đội ngũ bảo mật, cần giám sát toàn bộ chuỗi cung ứng của hành vi này: từ nguồn referral quảng cáo, các trang landing page bị che giấu (cloaked), cho đến các yêu cầu fetch tài nguyên từ domain phụ và hoạt động của ServiceWorker.
Việc phân tích cần tập trung vào toàn bộ chuỗi hành vi thay vì chỉ dựa vào một artifact đơn lẻ trên mạng hoặc file tải về.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.