Un Nuovo Trucco di Malvertising
Una campagna di malvertising tracciata come SourTrade sta adottando un approccio insolito per eludere gli strumenti di sicurezza: invece di consegnare un singolo file dannoso, suddivide il payload in frammenti e fa sì che sia il browser stesso della vittima a ricomporli in un eseguibile Windows funzionante. Secondo quanto riportato sulla campagna, SourTrade si affida al runtime JavaScript Bun insieme ai processi worker del browser per gestire questo assemblaggio, ed è già stata osservata in attività in 12 paesi.
Il termine malvertising si riferisce a codice dannoso distribuito attraverso la pubblicità online, spesso senza che l'utente debba cliccare su nulla oltre a un annuncio o a un elemento della pagina web dall'aspetto normale. Ciò che rende SourTrade degna di nota non è il metodo di distribuzione in sé, che è comune, ma la tecnica di costruzione utilizzata una volta che il browser della vittima inizia a elaborare il contenuto pubblicitario.
Come il Malware Assemblato nel Browser Sfugge al Rilevamento
La maggior parte degli strumenti antivirus e di protezione degli endpoint si basa fortemente sul rilevamento basato su hash: confronta un file con firme note di malware già identificato e catalogato. Questo funziona bene quando ogni vittima riceve esattamente lo stesso file, perché un singolo hash può contrassegnare ogni sua copia.
SourTrade sembra progettata specificamente per rompere questo modello. Suddividendo il payload dannoso in pezzi e utilizzando i worker del browser, thread in background che eseguono script senza bloccare la pagina principale, per ricostruire l'eseguibile all'interno di ogni sessione del browser della vittima, la campagna produce un file unico per ogni singola infezione. Poiché nessun eseguibile assemblato condivide lo stesso hash, la tradizionale scansione basata su firme ha molti meno elementi su cui lavorare. L'uso di Bun, un runtime JavaScript veloce, secondo i report aiuta il processo a eseguire questa costruzione nel browser in modo sufficientemente efficiente da evitare di sollevare evidenti segnali di prestazioni che potrebbero allertare un utente o uno strumento di sicurezza.
Una volta assemblato, il file risultante è un eseguibile Windows standard, il che significa che può svolgere qualsiasi funzione dannosa i suoi operatori vi abbiano integrato, dal furto di credenziali allo stabilire un accesso remoto persistente sulla macchina infetta.
Perché le Build per Sessione Sono Importanti per il Rilevamento su Larga Scala
La portata segnalata di SourTrade in 12 paesi suggerisce che non si tratti di un test piccolo e isolato, ma di una campagna attiva con una vera infrastruttura alle spalle. La generazione di eseguibili per sessione rappresenta un cambiamento significativo nelle tattiche perché colpisce direttamente l'anello più debole della difesa antivirus tradizionale: il presupposto che i campioni di malware siano statici e riutilizzabili tra le vittime.
I ricercatori di sicurezza in genere contrastano questo tipo di elusione con il rilevamento comportamentale, osservando ciò che un file fa piuttosto che il suo aspetto, ma questo approccio richiede strumenti più sofisticati del semplice confronto di hash. Per gli utenti comuni e anche per molte piccole organizzazioni, il software di sicurezza in esecuzione sulle loro macchine potrebbe ancora basarsi pesantemente su database di firme, lasciando un varco che campagne come SourTrade sono costruite per sfruttare. Una volta che una macchina viene compromessa in questo modo, può anche entrare a far parte di una botnet più ampia, una rete di dispositivi infetti controllati a distanza all'insaputa dei loro proprietari, il che espande la portata dell'attaccante ben oltre una singola vittima.
Cosa Significa per Te
Non è necessario essere un ricercatore di sicurezza per ridurre il rischio derivante da campagne come SourTrade. Il malvertising generalmente dipende da annunci o script incorporati che si caricano sulle pagine visitate, spesso attraverso reti pubblicitarie legittime che sono state compromesse o abusate piuttosto che siti web palesemente loschi. Ciò significa che il solito consiglio di "evitare semplicemente i siti sospetti" non è una protezione sufficiente da sola.
Le estensioni del browser che bloccano gli script pubblicitari e i tracker di terze parti riducono la superficie disponibile per questo tipo di attacco, poiché gran parte della logica dannosa non ha mai la possibilità di essere eseguita se il contenuto pubblicitario stesso viene bloccato prima del caricamento. Anche mantenere aggiornati il browser e il sistema operativo è importante, poiché le patch spesso chiudono i meccanismi specifici su cui gli attaccanti fanno affidamento per eseguire script silenziosamente in background. E poiché il malware creato in modo unico per sessione è più difficile da individuare per gli strumenti basati su hash, affidarsi a software di sicurezza che includa analisi comportamentale o euristica, e non solo il confronto delle firme, offre una possibilità significativamente migliore di individuare qualcosa di insolito prima che causi danni.
Punti Chiave
- Il malvertising SourTrade assembla un eseguibile Windows unico per ogni sessione della vittima, rendendo il rilevamento antivirus tradizionale basato su hash molto meno efficace.
- La campagna utilizza il runtime JavaScript Bun e i processi worker del browser per eseguire questa costruzione all'interno del browser.
- È stata osservata in 12 paesi, suggerendo un'infrastruttura attiva e in corso piuttosto che un test limitato.
- Le estensioni del browser per il blocco degli annunci, gli aggiornamenti tempestivi del software e gli strumenti di sicurezza con capacità di rilevamento comportamentale offrono una protezione più forte rispetto alla sola scansione basata su firme.
- Le macchine infette possono essere integrate in botnet più grandi, quindi le singole infezioni comportano rischi che si estendono oltre la vittima originale.




