Нов трик в малвъртайзинга

Проследената като SourTrade кампания за малвъртайзинг използва необичаен подход, за да промъква зловреден софтуер покрай защитните инструменти: вместо да достави един-единствен зловреден файл, тя раздробява полезния товар на фрагменти и кара собствения браузър на жертвата да ги сглоби обратно в работещ изпълним файл за Windows. Според докладите за кампанията, SourTrade разчита на средата за изпълнение на JavaScript Bun заедно с работни процеси в браузъра, които да се погрижат за това сглобяване, и вече е забелязана да действа в 12 държави.

Терминът малвъртайзинг се отнася до зловреден код, разпространяван чрез онлайн реклама, често без да се изисква от потребителя да кликва върху нещо повече от нормално изглеждаща реклама или уеб елемент. Това, което прави SourTrade забележителна, не е самият метод на доставка – той е често срещан, – а техниката на конструиране, използвана след като браузърът на жертвата започне да обработва рекламното съдържание.

Как зловреден софтуер, сглобен в браузъра, се изплъзва от откриване

Повечето антивирусни инструменти и средства за защита на крайни точки разчитат в голяма степен на откриване, базирано на хешове: те сравняват даден файл с познати сигнатури на зловреден софтуер, който вече е идентифициран и каталогизиран. Това работи добре, когато всяка жертва получава абсолютно същия файл, защото един-единствен хеш може да маркира всяко негово копие.

SourTrade изглежда проектирана специално, за да разбие този модел. Като разделя зловредния полезен товар на части и използва работни процеси в браузъра – фонови нишки, които изпълняват скриптове, без да блокират основната страница, – за да възстанови изпълнимия файл в рамките на всяка браузърна сесия на жертвата, кампанията генерира уникален файл при всяко отделно заразяване. Тъй като нито един от сглобените изпълними файлове не споделя един и същ хеш, традиционното сканиране, базирано на сигнатури, разполага с много по-малко материал за работа. Използването на Bun, бърза среда за изпълнение на JavaScript, според сведенията помага на процеса да извърши това конструиране в браузъра достатъчно ефективно, за да не предизвика очевидни сигнали за производителност, които биха могли да алармират потребителя или защитния инструмент.

Веднъж сглобен, полученият файл е стандартен изпълним файл за Windows, което означава, че може да изпълни каквато и да е злонамерена функция, заложена от операторите му – от кражба на идентификационни данни до установяване на постоянен отдалечен достъп до заразената машина.

Защо сглобяването за всяка сесия има значение за масовото откриване

Съобщеното покритие на SourTrade в 12 държави подсказва, че това не е малък, изолиран тест, а активна кампания с реална инфраструктура зад нея. Генерирането на изпълним файл за всяка отделна сесия представлява значителна промяна в тактиките, защото директно атакува най-слабото звено в традиционната антивирусна защита: предположението, че образците на зловреден софтуер са статични и могат да се използват многократно при различни жертви.

Изследователите по сигурността обикновено противодействат на този вид избягване чрез поведенческо откриване – наблюдават какво прави даден файл, а не как изглежда – но този подход изисква по-сложни инструменти от простото съпоставяне на хешове. За обикновените потребители и дори за много малки организации, защитният софтуер на техните машини може все още да разчита в голяма степен на бази данни със сигнатури, което оставя празнина, която кампании като SourTrade са създадени да експлоатират. Веднъж компрометирана по този начин, машината може също така да стане част от по-голям ботнет – мрежа от заразени устройства, управлявани дистанционно без знанието на собствениците им, – което разширява обхвата на атакуващия далеч отвъд отделната жертва.

Какво означава това за вас

Не е необходимо да сте изследовател по сигурността, за да намалите риска си от кампании като SourTrade. Малвъртайзингът обикновено зависи от реклами или вградени скриптове, които се зареждат на страниците, които посещавате, често чрез легитимни рекламни мрежи, които са били компрометирани или злоупотребени, а не чрез очевидно подозрителни уебсайтове. Това означава, че обичайният съвет „просто избягвайте съмнителни сайтове“ сам по себе си не е достатъчна защита.

Разширенията за браузъра, които блокират рекламни скриптове и проследяващи елементи от трети страни, намаляват площта, достъпна за този вид атака, тъй като голяма част от зловредната логика никога не получава шанс да се изпълни, ако самото рекламно съдържание бъде блокирано преди зареждане. Поддържането на браузъра и операционната ви система в актуално състояние също има значение, тъй като корекциите често затварят конкретните механизми, на които нападателите разчитат, за да изпълняват скриптове тихомълком във фонов режим. И тъй като уникално изграденият за всяка сесия зловреден софтуер е по-труден за улавяне от инструменти, базирани на хешове, разчитането на защитен софтуер, който включва поведенчески или евристичен анализ, а не само съпоставяне на сигнатури, ви дава значително по-добър шанс да забележите нещо необичайно, преди то да нанесе щети.

Основни изводи

  • Малвъртайзингът SourTrade сглобява уникален изпълним файл за Windows за всяка сесия на жертвата, което прави традиционното антивирусно откриване, базирано на хешове, много по-малко ефективно.
  • Кампанията използва средата за изпълнение на JavaScript Bun и работни процеси в браузъра, за да извърши това конструиране в самия браузър.
  • Наблюдавана е в 12 държави, което подсказва за активна, текуща инфраструктура, а не за ограничен тест.
  • Разширения за браузъра с блокиране на реклами, навременни софтуерни актуализации и защитни инструменти с възможности за поведенческо откриване предлагат по-силна защита от сканирането, основано само на сигнатури.
  • Заразените машини могат да бъдат включени в по-големи ботнет мрежи, така че отделните инфекции носят рискове, които се простират отвъд първоначалната жертва.