Nový druh malvertisingového triku
Malvertisingová kampaň sledovaná jako SourTrade používá neobvyklý přístup k propašování malwaru přes bezpečnostní nástroje: místo doručení jednoho škodlivého souboru rozdělí payload na fragmenty a nechá je oběti prohlížečem znovu poskládat do funkčního spustitelného souboru pro Windows. Podle zpráv o kampani SourTrade spoléhá na běhové prostředí Bun JavaScript společně s procesy web workerů v prohlížeči, aby tuto montáž zvládl, a kampaň již byla pozorována ve 12 zemích.
Pojem malvertising označuje škodlivý kód šířený prostřednictvím online reklamy, často aniž by uživatel musel na cokoli kliknout kromě běžně vypadající reklamy nebo prvku webové stránky. To, co činí SourTrade pozoruhodným, není samotná metoda doručení, která je běžná, ale technika konstrukce použitá ve chvíli, kdy prohlížeč oběti začne zpracovávat reklamní obsah.
Jak malware sestavený v prohlížeči uniká detekci
Většina antivirových nástrojů a nástrojů pro ochranu koncových bodů silně spoléhá na detekci založenou na hashech: porovnávají soubor se známými signaturami malwaru, který již byl identifikován a katalogizován. To funguje dobře, když každá oběť obdrží přesně stejný soubor, protože jediný hash může označit každou jeho kopii.
SourTrade se zdá být navržen speciálně k prolomení tohoto modelu. Rozdělením škodlivého payloadu na části a použitím web workerů, vláken na pozadí, která spouštějí skripty, aniž by blokovala hlavní stránku, ke znovu sestavení spustitelného souboru v rámci relace prohlížeče každé oběti kampaň vytváří jedinečný soubor pro každou jednotlivou infekci. Protože žádné dva sestavené spustitelné soubory nesdílejí stejný hash, tradiční skenování založené na signaturách má mnohem méně materiálu, se kterým může pracovat. Použití Bun, rychlého běhového prostředí JavaScriptu, údajně pomáhá celému procesu provést tuto konstrukci v prohlížeči dostatečně efektivně, aby se zabránilo vzniku zjevných výkonnostních příznaků, které by mohly upozornit uživatele nebo bezpečnostní nástroj.
Jakmile je sestaven, je výsledný soubor standardním spustitelným souborem pro Windows, což znamená, že může provádět jakoukoli škodlivou funkci, kterou do něj jeho operátoři zabudovali, od krádeže přihlašovacích údajů až po vytvoření trvalého vzdáleného přístupu na infikovaném počítači.
Proč na sestavení pro každou relaci záleží při detekci ve velkém měřítku
Hlášený dosah SourTrade ve 12 zemích naznačuje, že se nejedná o malý, izolovaný test, ale o aktivní kampaň se skutečnou infrastrukturou v pozadí. Generování spustitelného souboru pro každou relaci představuje významný posun v taktice, protože přímo cílí na nejslabší článek tradiční antivirové obrany: předpoklad, že vzorky malwaru jsou statické a opakovaně použitelné napříč oběťmi.
Bezpečnostní výzkumníci obvykle čelí tomuto druhu úniku pomocí behaviorální detekce, kdy sledují, co soubor dělá, nikoli jak vypadá, ale tento přístup vyžaduje sofistikovanější nástroje než prosté porovnávání hashů. Pro běžné uživatele a dokonce i mnoho malých organizací může bezpečnostní software spuštěný na jejich počítačích stále silně spoléhat na databáze signatur, což vytváří mezeru, kterou kampaně jako SourTrade využívají. Jakmile je počítač tímto způsobem kompromitován, může se také stát součástí většího botnetu, sítě infikovaných zařízení ovládaných na dálku bez vědomí jejich vlastníků, což rozšiřuje dosah útočníka daleko za hranice jedné oběti.
Co to znamená pro vás
Nemusíte být bezpečnostním výzkumníkem, abyste snížili své riziko z kampaní, jako je SourTrade. Malvertising obecně závisí na načítání reklam nebo vložených skriptů na stránkách, které navštěvujete, často prostřednictvím legitimních reklamních sítí, které byly kompromitovány nebo zneužity, spíše než na zjevně podezřelých webech. To znamená, že obvyklá rada „jen se vyhýbejte podezřelým stránkám“ sama o sobě nestačí.
Rozšíření prohlížeče, která blokují reklamní skripty a sledovače třetích stran, zmenšují plochu dostupnou pro tento druh útoku, protože velká část škodlivé logiky nikdy nedostane šanci se spustit, pokud je samotný reklamní obsah zablokován ještě před načtením. Důležité je také udržovat prohlížeč a operační systém aktualizované, protože záplaty často uzavírají konkrétní mechanismy, na které útočníci spoléhají při tichém spouštění skriptů na pozadí. A protože malware vytvořený jedinečně pro každou relaci je pro nástroje založené na hashech těžší zachytit, spoléhání se na bezpečnostní software, který zahrnuje behaviorální nebo heuristickou analýzu, nikoli pouze porovnávání signatur, vám dává výrazně lepší šanci zachytit něco neobvyklého dříve, než to napáchá škody.
Klíčové poznatky
- Malvertising SourTrade sestavuje unikátní spustitelný soubor pro Windows pro každou relaci oběti, čímž činí tradiční antivirovou detekci založenou na hashech mnohem méně účinnou.
- Kampaň využívá běhové prostředí Bun JavaScript a procesy web workerů v prohlížeči k provedení této konstrukce přímo v prohlížeči.
- Byla pozorována ve 12 zemích, což naznačuje aktivní, probíhající infrastrukturu spíše než omezený test.
- Rozšíření prohlížeče blokující reklamy, včasné aktualizace softwaru a bezpečnostní nástroje s možnostmi behaviorální detekce nabízejí silnější ochranu než samotné skenování založené na signaturách.
- Infikované počítače mohou být začleněny do větších botnetů, takže jednotlivé infekce s sebou nesou rizika přesahující původní oběť.




