Uudenlainen mainoshaittaohjelmatemppu

SourTrade-nimellä seurattu mainoshaittaohjelmakampanja käyttää epätavallista tapaa ujuttaakseen haittaohjelman tietoturvatyökalujen ohi: sen sijaan, että toimitettaisiin yksi haitallinen tiedosto, se pilkkoo hyötykuorman palasiksi ja antaa uhrin oman selaimen koota ne takaisin toimivaksi Windows-suoritettavaksi tiedostoksi. Kampanjaa koskevien raporttien mukaan SourTrade hyödyntää Bun JavaScript -ajoympäristöä yhdessä selaimen worker-prosessien kanssa hoitaakseen tämän kokoamisen, ja sitä on jo havaittu toiminnassa 12 maassa.

Termi mainoshaittaohjelma (malvertising) tarkoittaa haitallista koodia, joka toimitetaan verkkomainonnan kautta, usein ilman että käyttäjän tarvitsee klikata mitään muuta kuin tavallisen näköistä mainosta tai verkkosivun elementtiä. SourTraden tekee huomionarvoiseksi ei itse toimitusmenetelmä, joka on yleinen, vaan rakennustekniikka, jota käytetään, kun uhrin selain alkaa käsitellä mainossisältöä.

Kuinka selaimessa koottu haittaohjelma livahtaa havaitsemisen ohi

Useimmat virustorjunta- ja päätelaitesuojausratkaisut nojaavat vahvasti tiivisteisiin perustuvaan havaitsemiseen: ne vertaavat tiedostoa tunnettuihin haittaohjelmien allekirjoituksiin, jotka on jo tunnistettu ja luetteloitu. Tämä toimii hyvin, kun jokainen uhri saa täsmälleen saman tiedoston, koska yksi tiiviste voi merkitä jokaisen kopion siitä.

SourTrade vaikuttaa suunnitellun nimenomaan rikkomaan tämän mallin. Pilkkomalla haitallisen hyötykuorman palasiksi ja käyttämällä selaimen workereita – taustasäikeitä, jotka suorittavat skriptejä estämättä pääsivua – kootakseen suoritettavan tiedoston jokaisen uhrin selainistunnon aikana kampanja tuottaa uniikin tiedoston jokaiselle tartunnalle. Koska millään kahdella kootulla suoritettavalla tiedostolla ei ole samaa tiivistettä, perinteisellä allekirjoituspohjaisella skannauksella on huomattavasti vähemmän tarttumapintaa. Bun-nimisen nopean JavaScript-ajoympäristön käyttö auttaa raporttien mukaan prosessia suorittamaan tämän selaimessa tapahtuvan kokoamisen tarpeeksi tehokkaasti, jotta se ei nosta ilmeisiä suorituskykyvaroituksia, jotka saattaisivat paljastaa toiminnan käyttäjälle tai tietoturvatyökalulle.

Kun se on koottu, tuloksena syntyvä tiedosto on tavallinen Windows-suoritettava, mikä tarkoittaa, että se voi suorittaa minkä tahansa haitallisen toiminnon, jonka sen ylläpitäjät ovat siihen rakentaneet, aina tunnistetietovarkauksista pysyvän etäyhteyden muodostamiseen tartunnan saaneeseen koneeseen.

Miksi istuntokohtaiset koontitiedostot vaikuttavat havaitsemiseen laajassa mittakaavassa

SourTraden raportoitu levinneisyys 12 maahan viittaa siihen, ettei tämä ole pieni, erillinen testi vaan aktiivinen kampanja, jolla on todellinen infrastruktuuri taustallaan. Istuntokohtainen suoritettavan tiedoston luonti on merkittävä taktiikan muutos, koska se kohdistuu suoraan perinteisen virustorjunnan heikoimpaan lenkkiin: oletukseen, jonka mukaan haittaohjelmanäytteet ovat staattisia ja uudelleenkäytettäviä eri uhrien välillä.

Tietoturvatutkijat vastaavat tyypillisesti tällaiseen kiertämiseen käyttäytymispohjaisella havaitsemisella – katsomalla, mitä tiedosto tekee, eikä miltä se näyttää – mutta tämä lähestymistapa vaatii kehittyneempiä työkaluja kuin pelkkä tiivisteiden vertailu. Tavallisille käyttäjille ja jopa monille pienille organisaatioille koneillaan oleva tietoturvaohjelmisto saattaa edelleen nojata vahvasti allekirjoitustietokantoihin, jättäen aukon, jota kaltaiset kampanjat on suunniteltu hyödyntämään. Kun kone on tällä tavoin vaarantunut, siitä voi tulla osa suurempaa bottiverkkoa, tartunnan saaneiden laitteiden verkostoa, jota ohjataan etänä omistajien tietämättä, mikä laajentaa hyökkääjän ulottuvuuden paljon yksittäistä uhria pidemmälle.

Mitä tämä tarkoittaa sinulle

Sinun ei tarvitse olla tietoturvatutkija vähentääksesi riskiäsi SourTraden kaltaisilta kampanjoilta. Mainoshaittaohjelmat perustuvat yleensä mainoksiin tai upotettuihin skripteihin, jotka latautuvat vierailemillasi sivuilla, usein sellaisten laillisten mainosverkostojen kautta, jotka on vaarannettu tai joita on väärinkäytetty, eikä selkeästi epäilyttävien sivustojen kautta. Tämä tarkoittaa, että tavanomainen neuvo 'pelkästään vältä hämäräperäisiä sivustoja' ei yksinään riitä suojaksi.

Selainlaajennukset, jotka estävät mainosskriptit ja kolmannen osapuolen seurannan, pienentävät hyökkäykselle altista pinta-alaa, koska suuri osa haitallisesta logiikasta ei koskaan pääse suoritukseen, jos mainossisältö estetään jo ennen latausta. Selain- ja käyttöjärjestelmäpäivitykset ovat myös tärkeitä, sillä korjaustiedostot sulkevat usein pois ne tarkat mekanismit, joihin hyökkääjät tukeutuvat ajaakseen skriptejä huomaamatta taustalla. Ja koska istuntokohtaisesti uniikisti rakennetut haittaohjelmat ovat tiivistepohjaisille työkaluille vaikeammin havaittavia, turvautuminen tietoturvaohjelmistoon, joka sisältää käyttäytymis- tai heuristista analyysiä pelkän allekirjoitustäsmäytyksen sijaan, antaa merkityksellisesti paremman mahdollisuuden havaita jotain epätavallista ennen kuin se aiheuttaa vahinkoa.

Tärkeimmät huomiot

  • SourTrade-malvertising kokoaa uniikin Windows-suoritettavan tiedoston jokaisessa uhrin istunnossa, mikä tekee perinteisestä tiivistepohjaisesta virustorjunnasta huomattavasti vähemmän tehokkaan.
  • Kampanja käyttää Bun JavaScript -ajoympäristöä ja selaimen worker-prosesseja suorittaakseen tämän selaimessa tapahtuvan kokoamisen.
  • Sitä on havaittu 12 maassa, mikä viittaa aktiiviseen, käynnissä olevaan infrastruktuuriin pelkän rajoitetun testin sijaan.
  • Mainoksia estävät selainlaajennukset, nopeat ohjelmistopäivitykset ja tietoturvatyökalut, joissa on käyttäytymispohjainen havaitseminen, tarjoavat vahvemman suojan kuin pelkkä allekirjoituksiin perustuva skannaus.
  • Tartunnan saaneet koneet voidaan liittää suurempiin bottiverkkoihin, joten yksittäiset tartunnat aiheuttavat riskejä, jotka ulottuvat alkuperäistä uhria laajemmalle.