Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ nhiều mảnh nhỏ
Một chiến dịch malvertising tinh vi mang tên SourTrade đang thay đổi cách thức phát tán mã độc bằng cách yêu cầu trình duyệt của nạn nhân tự lắp ráp file thực thi từ các thành phần rời rạc, giúp qua...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng tại Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) mới có tên gọi SourTrade. Điểm đặc biệt của chiến dịch này là thay vì tải xuống một file thực thi hoàn chỉnh từ máy chủ, kẻ tấn công yêu cầu trình duyệt của nạn nhân tự thực hiện quá trình “lắp ráp” file độc hại ngay trên máy tính.
Cơ chế hoạt động tinh vi
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và nhà giao dịch tại 12 quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno. Khi người dùng truy cập vào các trang web giả mạo, hệ thống sẽ thực hiện kỹ thuật fingerprinting để lọc bot và các nhà nghiên cứu an ninh, chỉ hiển thị nội dung độc hại cho những mục tiêu đã chọn.
Thay vì tải file trực tiếp, trang web sử dụng ServiceWorker và SharedWorker để điều phối quá trình xây dựng mã độc:
- Tải thành phần: Trình duyệt tải một môi trường thực thi Bun runtime hợp lệ từ một tên miền phụ.
- Lắp ráp: Các đoạn mã JavaScript được nhúng trong trang web sẽ kết hợp các cấu trúc PE (Portable Executable), bytecode độc hại và các luồng byte ngẫu nhiên (AES-CTR) để tạo thành một file thực thi Windows hoàn chỉnh ngay trên máy của nạn nhân.
- Tùy biến: Vì mỗi file được lắp ráp riêng biệt cho từng phiên truy cập, mã hash của file cuối cùng sẽ luôn thay đổi, khiến các giải pháp bảo mật dựa trên chữ ký (signature-based) truyền thống trở nên vô hiệu.
Thách thức đối với phòng thủ
Theo Confiant, phương thức này không dựa trên các lỗ hổng zero-day hay exploit trình duyệt cụ thể, mà tận dụng khả năng biên dịch ứng dụng của môi trường Bun. Sau khi lắp ráp xong, trình duyệt sẽ kích hoạt quá trình tải xuống file với header Content-Disposition, khiến file được tải về máy nạn nhân kèm theo dấu vết Mark of the Web (MotW), nhưng nguồn gốc tải xuống lại được ghi nhận là từ trang web giả mạo thay vì máy chủ chứa runtime.
Hiện tại, không có bản patch nào có thể khắc phục trực tiếp cơ chế này vì đây là kỹ thuật lạm dụng tính năng hợp lệ của trình duyệt. Các chuyên gia khuyến cáo người dùng nên thận trọng với các quảng cáo trên công cụ tìm kiếm, chỉ tải phần mềm ví điện tử hoặc công cụ giao dịch từ trang web chính thức của nhà cung cấp thay vì thông qua các liên kết quảng cáo.
Các tổ chức an ninh mạng được khuyến nghị nên giám sát toàn bộ chuỗi cung ứng của quá trình tải xuống, bao gồm các yêu cầu /config bất thường và hoạt động của ServiceWorker, thay vì chỉ tập trung vào việc quét các file đơn lẻ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.