Μια Νέα Μέθοδος Κακόβουλης Διαφήμισης

Μια καμπάνια κακόβουλης διαφήμισης με την ονομασία SourTrade υιοθετεί μια ασυνήθιστη προσέγγιση για να περνά κακόβουλο λογισμικό απαρατήρητο από τα εργαλεία ασφαλείας: αντί να παραδίδει ένα μόνο κακόβουλο αρχείο, σπάει το ωφέλιμο φορτίο σε θραύσματα και βάζει τον ίδιο τον περιηγητή του θύματος να τα συναρμολογήσει ξανά σε ένα λειτουργικό εκτελέσιμο αρχείο Windows. Σύμφωνα με το ρεπορτάζ για την καμπάνια, το SourTrade βασίζεται στο JavaScript runtime Bun μαζί με διεργασίες worker του περιηγητή για να χειριστεί αυτήν τη συναρμολόγηση και έχει ήδη παρατηρηθεί να λειτουργεί σε 12 χώρες.

Ο όρος κακόβουλη διαφήμιση (malvertising) αναφέρεται σε κακόβουλο κώδικα που διανέμεται μέσω διαδικτυακών διαφημίσεων, συχνά χωρίς να απαιτείται από τον χρήστη να κάνει κλικ σε οτιδήποτε πέρα από μια φυσιολογική διαφήμιση ή στοιχείο ιστοσελίδας. Αυτό που κάνει το SourTrade αξιοσημείωτο δεν είναι η ίδια η μέθοδος παράδοσης, η οποία είναι συνηθισμένη, αλλά η τεχνική κατασκευής που χρησιμοποιείται μόλις ο περιηγητής ενός θύματος αρχίσει να επεξεργάζεται το διαφημιστικό περιεχόμενο.

Πώς το Κακόβουλο Λογισμικό που Συναρμολογείται στον Περιηγητή Ξεφεύγει από την Ανίχνευση

Τα περισσότερα antivirus και εργαλεία προστασίας τελικών σημείων βασίζονται σε μεγάλο βαθμό στην ανίχνευση βάσει κατακερματισμού (hash): συγκρίνουν ένα αρχείο με γνωστές υπογραφές κακόβουλου λογισμικού που έχει ήδη αναγνωριστεί και καταγραφεί. Αυτό λειτουργεί καλά όταν κάθε θύμα λαμβάνει το ίδιο ακριβώς αρχείο, επειδή ένα μόνο hash μπορεί να επισημάνει κάθε αντίγραφό του.

Το SourTrade φαίνεται σχεδιασμένο ειδικά για να σπάσει αυτό το μοντέλο. Διασπώντας το κακόβουλο ωφέλιμο φορτίο σε κομμάτια και χρησιμοποιώντας browser workers, νήματα υποβάθρου που εκτελούν σενάρια χωρίς να μπλοκάρουν την κύρια σελίδα, για την ανακατασκευή του εκτελέσιμου μέσα στη συνεδρία του περιηγητή κάθε θύματος, η καμπάνια παράγει ένα μοναδικό αρχείο για κάθε μόλυνση. Δεδομένου ότι κανένα από τα συναρμολογημένα εκτελέσιμα δεν μοιράζεται το ίδιο hash, η παραδοσιακή σάρωση βάσει υπογραφών έχει πολύ λιγότερα δεδομένα για να δουλέψει. Η χρήση του Bun, ενός γρήγορου JavaScript runtime, σύμφωνα με αναφορές βοηθά τη διαδικασία να εκτελέσει αυτήν την ενδοπεριηγητική κατασκευή αρκετά αποτελεσματικά ώστε να αποφύγει την πρόκληση εμφανών ενδείξεων απόδοσης που θα μπορούσαν να προδώσουν τον χρήστη ή ένα εργαλείο ασφαλείας.

Μόλις συναρμολογηθεί, το αρχείο που προκύπτει είναι ένα τυπικό εκτελέσιμο των Windows, που σημαίνει ότι μπορεί να εκτελέσει οποιαδήποτε κακόβουλη λειτουργία έχουν ενσωματώσει οι χειριστές του, από την κλοπή διαπιστευτηρίων έως την εγκαθίδρυση μόνιμης απομακρυσμένης πρόσβασης στο μολυσμένο μηχάνημα.

Γιατί οι Κατασκευές ανά Συνεδρία Έχουν Σημασία για την Ανίχνευση σε Κλίμακα

Η αναφερόμενη εμβέλεια του SourTrade σε 12 χώρες υποδηλώνει ότι δεν πρόκειται για μια μικρή, απομονωμένη δοκιμή αλλά για μια ενεργή καμπάνια με πραγματική υποδομή πίσω της. Η δημιουργία εκτελέσιμου ανά συνεδρία συνιστά μια σημαντική αλλαγή τακτικής, επειδή στοχεύει άμεσα τον πιο αδύναμο κρίκο της παραδοσιακής αντιμετώπισης ιών: την υπόθεση ότι τα δείγματα κακόβουλου λογισμικού είναι στατικά και επαναχρησιμοποιήσιμα μεταξύ θυμάτων.

Οι ερευνητές ασφαλείας συνήθως αντιμετωπίζουν αυτό το είδος διαφυγής με ανίχνευση συμπεριφοράς, παρακολουθώντας τι κάνει ένα αρχείο και όχι πώς μοιάζει, αλλά αυτή η προσέγγιση απαιτεί πιο εξελιγμένα εργαλεία από την απλή αντιστοίχιση hash. Για τους καθημερινούς χρήστες και ακόμη και για πολλούς μικρούς οργανισμούς, το λογισμικό ασφαλείας που λειτουργεί στα μηχανήματά τους μπορεί να εξακολουθεί να βασίζεται σε μεγάλο βαθμό σε βάσεις δεδομένων υπογραφών, αφήνοντας ένα κενό που καμπάνιες όπως το SourTrade είναι φτιαγμένες για να εκμεταλλευτούν. Μόλις ένα μηχάνημα παραβιαστεί με αυτόν τον τρόπο, μπορεί επίσης να γίνει μέρος ενός μεγαλύτερου botnet, ενός δικτύου μολυσμένων συσκευών που ελέγχονται απομακρυσμένα εν αγνοία των ιδιοκτητών τους, γεγονός που επεκτείνει την εμβέλεια του επιτιθέμενου πολύ πέρα από ένα μόνο θύμα.

Τι Σημαίνει Αυτό για Εσάς

Δεν χρειάζεται να είστε ερευνητής ασφαλείας για να μειώσετε τον κίνδυνο από καμπάνιες όπως το SourTrade. Η κακόβουλη διαφήμιση γενικά βασίζεται σε διαφημίσεις ή ενσωματωμένα σενάρια που φορτώνονται σε σελίδες που επισκέπτεστε, συχνά μέσω νόμιμων διαφημιστικών δικτύων που έχουν παραβιαστεί ή καταχραστεί και όχι μέσω προφανώς ύποπτων ιστοσελίδων. Αυτό σημαίνει ότι η συνηθισμένη συμβουλή «απλά αποφύγετε ύποπτες σελίδες» δεν αποτελεί επαρκή προστασία από μόνη της.

Οι επεκτάσεις περιηγητή που μπλοκάρουν διαφημιστικά σενάρια και τρίτους ιχνηλάτες μειώνουν την επιφάνεια που είναι διαθέσιμη για αυτού του είδους την επίθεση, καθώς μεγάλο μέρος της κακόβουλης λογικής δεν προλαβαίνει ποτέ να εκτελεστεί αν το διαφημιστικό περιεχόμενο μπλοκαριστεί πριν φορτωθεί. Η διατήρηση του περιηγητή και του λειτουργικού σας συστήματος ενημερωμένων έχει επίσης σημασία, δεδομένου ότι οι ενημερώσεις κώδικα συχνά κλείνουν τους συγκεκριμένους μηχανισμούς στους οποίους βασίζονται οι επιτιθέμενοι για να εκτελούν σενάρια αθόρυβα στο παρασκήνιο. Και επειδή το κακόβουλο λογισμικό που δημιουργείται μοναδικά ανά συνεδρία είναι δυσκολότερο να εντοπιστεί από εργαλεία που βασίζονται σε hash, η χρήση λογισμικού ασφαλείας που περιλαμβάνει ανάλυση συμπεριφοράς ή ευρετική ανάλυση, και όχι μόνο αντιστοίχιση υπογραφών, σας δίνει σημαντικά καλύτερες πιθανότητες να εντοπίσετε κάτι ασυνήθιστο πριν κάνει ζημιά.

Βασικά Σημεία

  • Η κακόβουλη διαφήμιση SourTrade συναρμολογεί ένα μοναδικό εκτελέσιμο Windows ανά συνεδρία θύματος, καθιστώντας την παραδοσιακή ανίχνευση βάσει hash πολύ λιγότερο αποτελεσματική.
  • Η καμπάνια χρησιμοποιεί το JavaScript runtime Bun και διεργασίες browser worker για να πραγματοποιήσει αυτήν την ενδοπεριηγητική κατασκευή.
  • Έχει παρατηρηθεί σε 12 χώρες, υποδηλώνοντας ενεργή, εν εξελίξει υποδομή και όχι μια περιορισμένη δοκιμή.
  • Οι επεκτάσεις περιηγητή για αποκλεισμό διαφημίσεων, οι άμεσες ενημερώσεις λογισμικού και τα εργαλεία ασφαλείας με δυνατότητες ανίχνευσης συμπεριφοράς προσφέρουν ισχυρότερη προστασία από ό,τι η σάρωση βάσει υπογραφών από μόνη της.
  • Τα μολυσμένα μηχανήματα μπορούν να ενσωματωθούν σε μεγαλύτερα botnet, επομένως οι μεμονωμένες μολύνσεις ενέχουν κινδύνους που εκτείνονται πέρα από το αρχικό θύμα.