A kártékony hirdetések új trükkje
Egy SourTrade néven nyomon követett kártékony hirdetési kampány szokatlan módszerrel csempészi át a kártevőket a biztonsági eszközökön: a káros tartalmat nem egyetlen fájlként küldi el, hanem darabokra bontja, majd az áldozat saját böngészőjével rakatja össze egy működőképes Windows futtatható állománnyá. A kampányról szóló beszámolók szerint a SourTrade a Bun JavaScript futtatókörnyezetet és a böngésző worker folyamatait használja az összeállításhoz, és már 12 országban figyelték meg a működését.
A kártékony hirdetés (malvertising) olyan rosszindulatú kódot jelent, amelyet online hirdetéseken keresztül juttatnak el, gyakran anélkül, hogy a felhasználónak bármire is kattintania kellene egy átlagosnak tűnő hirdetésen vagy weboldali elemen túl. A SourTrade esetében nem maga a kézbesítési módszer – ami egyébként elterjedt – a figyelemre méltó, hanem az a konstrukciós technika, amely akkor lép működésbe, amikor az áldozat böngészője elkezdi feldolgozni a hirdetési tartalmat.
Hogyan kerüli ki a böngészőben összeállított kártevő a felderítést
A legtöbb vírusirtó és végpontvédelmi eszköz nagymértékben támaszkodik a hash-alapú felderítésre: összehasonlítják a fájlt a már azonosított és katalogizált kártevők ismert lenyomataival. Ez jól működik, ha minden áldozat pontosan ugyanazt a fájlt kapja, mert egyetlen hash minden másolatát képes megjelölni.
A SourTrade kifejezetten ennek a modellnek az áttörésére készült. Azáltal, hogy a kártékony tartalmat darabokra szedi, és böngésző workereket – olyan háttérszálakat, amelyek a főoldal blokkolása nélkül futtatnak szkripteket – használ a futtatható állomány rekonstruálásához minden egyes böngészőmunkameneten belül, a kampány minden egyes fertőzéshez egyedi fájlt hoz létre. Mivel nincs két egyforma hash-sel rendelkező összeállított futtatható állomány, a hagyományos lenyomat-alapú vizsgálatnak sokkal kevesebb fogódzója marad. A Bun, egy gyors JavaScript futtatókörnyezet használata állítólag segíti a folyamatot abban, hogy ezt a böngészőn belüli konstrukciót elég hatékonyan hajtsa végre ahhoz, hogy ne keltsen feltűnő teljesítménybeli jeleket, amelyek figyelmeztethetnék a felhasználót vagy egy biztonsági eszközt.
Az összeállítás után a létrejövő fájl egy szabványos Windows futtatható állomány, ami azt jelenti, hogy képes végrehajtani bármilyen rosszindulatú funkciót, amit az üzemeltetői beépítettek, a hitelesítő adatok ellopásától kezdve a fertőzött gépen való tartós távoli hozzáférés kialakításáig.
Miért számítanak a munkamenetenkénti egyedi összeállítások a nagy léptékű felderítésben
A SourTrade 12 országra kiterjedő jelentett hatóköre arra utal, hogy ez nem egy kicsi, elszigetelt teszt, hanem egy aktív kampány, valódi infrastruktúrával a háttérben. A munkamenetenkénti futtatható állomány generálás jelentős taktikai váltást jelent, mivel közvetlenül a hagyományos vírusvédelem leggyengébb láncszemét célozza: azt a feltételezést, hogy a kártevő minták statikusak és újrafelhasználhatók az áldozatok között.
A biztonsági kutatók általában viselkedésalapú felderítéssel veszik fel a harcot az ilyen típusú kijátszás ellen, vagyis azt figyelik, hogy mit csinál egy fájl, nem pedig azt, hogy hogyan néz ki, de ez a megközelítés kifinomultabb eszközöket igényel, mint az egyszerű hash-összehasonlítás. Az átlagos felhasználók és még sok kis szervezet számára a gépeiken futó biztonsági szoftverek még mindig nagymértékben támaszkodhatnak az aláírás-adatbázisokra, ami olyan rést hagy maga után, amit az olyan kampányok, mint a SourTrade, kihasználásra terveztek. Ha egy gép ilyen módon fertőződik meg, az egy nagyobb botnet részévé is válhat, amely egy távolról, a tulajdonosok tudta nélkül irányított fertőzött eszközök hálózata, ami a támadó hatókörét messze túlterjeszti egyetlen áldozaton.
Mit jelent ez Önnek
Nem kell biztonsági kutatónak lennie ahhoz, hogy csökkentse a SourTrade-hez hasonló kampányokból eredő kockázatokat. A kártékony hirdetések általában a meglátogatott oldalakon betöltődő hirdetésektől vagy beágyazott szkriptektől függenek, gyakran olyan legitim hirdetési hálózatokon keresztül, amelyeket feltörtek vagy visszaéltek velük, nem pedig nyilvánvalóan gyanús webhelyeken. Ez azt jelenti, hogy a szokásos „csak kerülje a gyanús oldalakat” tanács önmagában nem nyújt elegendő védelmet.
A hirdetési szkripteket és harmadik féltől származó nyomkövetőket blokkoló böngészőbővítmények csökkentik az ilyen típusú támadások számára rendelkezésre álló felületet, mivel a rosszindulatú logika nagy része esélyt sem kap a végrehajtásra, ha a hirdetési tartalom már a betöltés előtt blokkolásra kerül. A böngésző és az operációs rendszer frissítése is fontos, mivel a javítások gyakran zárják be azokat a mechanizmusokat, amelyekre a támadók támaszkodnak a szkriptek csendes, háttérben történő futtatásához. És mivel a munkamenetenként egyedileg épített kártevőt a hash-alapú eszközök nehezebben találják meg, ha olyan biztonsági szoftverre támaszkodik, amely viselkedés- vagy heurisztikus elemzést is tartalmaz, nem csak aláírás-illesztést, az lényegesen jobb esélyt ad arra, hogy elkapjon valami szokatlant, mielőtt az kárt okozna.
Főbb tanulságok
- A SourTrade kártékony hirdetési kampány áldozatonként és munkamenetenként egyedi Windows futtatható állományt állít össze, ami a hagyományos hash-alapú vírusfelderítést sokkal kevésbé hatékonnyá teszi.
- A kampány a Bun JavaScript futtatókörnyezetet és a böngésző worker folyamatait használja ehhez a böngészőn belüli konstrukcióhoz.
- 12 országban figyelték meg, ami aktív, folyamatos infrastruktúrára utal, nem csupán egy korlátozott tesztre.
- A hirdetésblokkoló böngészőbővítmények, az azonnali szoftverfrissítések és a viselkedésalapú felderítési képességekkel rendelkező biztonsági eszközök erősebb védelmet nyújtanak, mint a kizárólag aláírás-alapú vizsgálat.
- A fertőzött gépeket nagyobb botnetekbe szervezhetik, így az egyéni fertőzések az eredeti áldozaton túlmutató kockázatokat hordoznak.




