Nova vrsta malvertising trika
Malvertising kampanja pod nazivom SourTrade koristi neobičan pristup kako bi prokrijumčarila zlonamjerni softver pored sigurnosnih alata: umjesto isporuke jedne zlonamjerne datoteke, ona rastavlja korisni teret na fragmente i zatim koristi preglednik žrtve da ih ponovno spoji u funkcionalnu Windows izvršnu datoteku. Prema izvješćima o kampanji, SourTrade se oslanja na JavaScript izvršno okruženje Bun i procese radnika u pregledniku (web workers) za sastavljanje, a već je primijećeno da djeluje u 12 zemalja.
Izraz malvertising odnosi se na zlonamjerni kôd koji se dostavlja putem internetskog oglašavanja, često bez da korisnik mora kliknuti išta osim naizgled uobičajenog oglasa ili elementa web-stranice. Ono što čini SourTrade posebnim nije sam način dostave, koji je uobičajen, već tehnika izgradnje koja se koristi nakon što preglednik žrtve počne obrađivati sadržaj oglasa.
Kako zlonamjerni softver sastavljen u pregledniku izmiče otkrivanju
Većina antivirusnih i alata za zaštitu krajnjih točaka snažno se oslanja na otkrivanje temeljeno na hash vrijednostima: uspoređuju datoteku s poznatim potpisima zlonamjernog softvera koji je već identificiran i katalogiziran. To dobro funkcionira kada svaka žrtva primi potpuno istu datoteku, jer jedan hash može označiti svaku njezinu kopiju.
SourTrade je naizgled osmišljen da sruši taj model. Dijeljenjem zlonamjernog korisnog tereta na dijelove i korištenjem web workera, pozadinskih niti koje izvršavaju skripte bez blokiranja glavne stranice, kako bi ponovno sastavili izvršnu datoteku unutar pregledničke sesije svake žrtve, kampanja stvara jedinstvenu datoteku za svaku infekciju. Budući da nijedne dvije sastavljene izvršne datoteke ne dijele isti hash, tradicionalno skeniranje temeljeno na potpisima ima puno manje materijala za rad. Upotreba Buna, brzog JavaScript izvršnog okruženja, navodno pomaže da se taj proces izgradnje u pregledniku izvrši dovoljno učinkovito kako bi se izbjeglo stvaranje očitih performansnih zastavica koje bi mogle upozoriti korisnika ili sigurnosni alat.
Nakon sastavljanja, dobivena datoteka je standardna Windows izvršna datoteka, što znači da može izvršavati bilo koju zlonamjernu funkciju koju su njeni operatori u nju ugradili, od krađe vjerodajnica do uspostavljanja trajnog udaljenog pristupa na zaraženom računalu.
Zašto su izgradnje po sesiji važne za otkrivanje na velikoj skali
Prijavljeni doseg SourTradea u 12 zemalja sugerira da ovo nije mali, izolirani test, već aktivna kampanja s pravom infrastrukturom iza nje. Generiranje izvršne datoteke po sesiji predstavlja značajnu promjenu u taktici jer izravno cilja najslabiju kariku tradicionalne antivirusne obrane: pretpostavku da su uzorci zlonamjernog softvera statični i ponovno upotrebljivi među žrtvama.
Sigurnosni istraživači obično se suprotstavljaju ovoj vrsti izbjegavanja otkrivanjem ponašanja, prateći što datoteka radi, a ne kako izgleda, no taj pristup zahtijeva sofisticiranije alate od jednostavnog podudaranja hash vrijednosti. Za svakodnevne korisnike, pa čak i mnoge male organizacije, sigurnosni softver koji rade na njihovim strojevima možda se još uvijek uvelike oslanja na baze potpisa, ostavljajući prazninu koju kampanje poput SourTradea iskorištavaju. Jednom kada je računalo kompromitirano na ovaj način, može postati i dio većeg botneta, mreže zaraženih uređaja kojima se upravlja na daljinu bez znanja njihovih vlasnika, što napadaču proširuje doseg daleko iznad jedne žrtve.
Što ovo znači za vas
Ne morate biti sigurnosni istraživač da biste smanjili rizik od kampanja poput SourTradea. Malvertising se općenito oslanja na učitavanje oglasa ili ugrađenih skripti na stranicama koje posjećujete, često putem legitimnih oglasnih mreža koje su kompromitirane ili zloupotrijebljene, a ne putem očito sumnjivih web-mjesta. To znači da uobičajeni savjet "samo izbjegavajte sumnjive stranice" sam po sebi nije dovoljna zaštita.
Proširenja preglednika koja blokiraju oglasne skripte i alate za praćenje trećih strana smanjuju površinu dostupnu za ovu vrstu napada, budući da velik dio zlonamjerne logike nikada ne dobije priliku da se izvrši ako je sam oglasni sadržaj blokiran prije učitavanja. Važno je i redovno ažuriranje preglednika i operativnog sustava, jer zakrpe često zatvaraju specifične mehanizme na koje se napadači oslanjaju kako bi neprimjetno pokretali skripte u pozadini. A budući da je zlonamjerni softver jedinstveno izgrađen po sesiji teže uhvatiti alatima koji se temelje na hash vrijednostima, oslanjanje na sigurnosni softver koji uključuje analizu ponašanja ili heurističku analizu, a ne samo podudaranje potpisa, daje vam značajno veće šanse da uhvatite nešto neobično prije nego što nanese štetu.
Ključni zaključci
- SourTrade malvertising sastavlja jedinstvenu Windows izvršnu datoteku po sesiji žrtve, što tradicionalno otkrivanje antivirusima temeljeno na hash vrijednostima čini daleko manje učinkovitim.
- Kampanja koristi JavaScript izvršno okruženje Bun i procese web workera za izvođenje ove izgradnje unutar preglednika.
- Primijećena je u 12 zemalja, što ukazuje na aktivnu, postojeću infrastrukturu, a ne na ograničeni test.
- Proširenja preglednika za blokiranje oglasa, redovita ažuriranja softvera i sigurnosni alati s mogućnostima otkrivanja ponašanja nude jaču zaštitu od samog skeniranja temeljenog na potpisima.
- Zaražena računala mogu biti uključena u veće botnete, tako da pojedinačne infekcije nose rizike koji se šire i izvan izvorne žrtve.




