Chiến dịch Malvertising mới: Trình duyệt tự ‘lắp ráp’ mã độc từ nhiều mảnh nhỏ
Một chiến dịch malvertising tinh vi mang tên SourTrade đang thay đổi cách thức phát tán malware bằng cách buộc trình duyệt của nạn nhân tự lắp ráp tệp thực thi Windows từ các mảnh nhỏ, giúp kẻ tấn...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng từ Confiant vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) mới có tên gọi SourTrade. Điểm đặc biệt của chiến dịch này là thay vì tải xuống một tệp thực thi hoàn chỉnh từ máy chủ, kẻ tấn công đã thiết kế để trình duyệt của nạn nhân tự “lắp ráp” tệp độc hại ngay trên máy tính cá nhân.
Cơ chế tấn công tinh vi
Chiến dịch này đã hoạt động từ cuối năm 2024, nhắm vào các nhà đầu tư tiền điện tử và nhà giao dịch tại 12 quốc gia. Kẻ tấn công giả mạo các nền tảng uy tín như TradingView, Solana và Luno. Khi người dùng truy cập vào các trang web giả mạo, hệ thống sẽ thực hiện kỹ thuật fingerprinting để lọc các bot hoặc nhà nghiên cứu bảo mật, chỉ hiển thị nội dung độc hại cho những mục tiêu đã chọn.
Thay vì tải một tệp .exe duy nhất, quy trình tấn công diễn ra như sau:
- Sử dụng ServiceWorker và SharedWorker: Trang web sử dụng các worker này để điều phối việc tải xuống mà không cần người dùng phải click chuột vào tệp tin.
- Lợi dụng Bun runtime: Kẻ tấn công tải xuống một môi trường thực thi Bun hợp lệ từ một tên miền phụ, sau đó sử dụng nó làm nền tảng để xây dựng tệp thực thi cuối cùng.
- Lắp ráp tệp tin: Các thành phần như PE header, bảng section và mã bytecode độc hại được gửi dưới dạng các đoạn Base64 thông qua cấu hình. Trình duyệt sau đó sử dụng thuật toán AES-CTR để kết hợp các mảnh này lại thành một tệp thực thi hoàn chỉnh.
Tại sao phương pháp này lại nguy hiểm?
Việc lắp ráp tệp tin ngay trên máy nạn nhân khiến mỗi tệp được tạo ra có một giá trị hash duy nhất. Điều này làm vô hiệu hóa các giải pháp bảo mật dựa trên việc so sánh hash (file-based detection) truyền thống. Hơn nữa, vì tệp tin được tạo ra từ trình duyệt, các bản ghi Mark of the Web (MotW) sẽ chỉ trỏ về trang web quảng cáo thay vì một máy chủ chứa mã độc trực tiếp, gây khó khăn cho việc truy vết.
Khuyến nghị bảo mật
Hiện tại không có bản patch nào để ngăn chặn hoàn toàn phương thức này vì nó không dựa trên một vulnerability cụ thể của trình duyệt. Các chuyên gia khuyến cáo người dùng:
- Luôn tải phần mềm ví điện tử hoặc công cụ giao dịch trực tiếp từ trang chủ chính thức của nhà cung cấp, tuyệt đối không tải từ các liên kết quảng cáo.
- Các đội ngũ an ninh mạng cần giám sát toàn bộ chuỗi cung ứng của trang web, từ các yêu cầu cấu hình (config) đến các hoạt động của ServiceWorker, thay vì chỉ tập trung vào một tệp tin đơn lẻ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.