Een nieuw soort malvertisingtruc

Een malvertisingcampagne die wordt gevolgd als SourTrade kiest voor een ongebruikelijke aanpak om malware voorbij beveiligingstools te smokkelen: in plaats van één enkel kwaadaardig bestand af te leveren, breekt het de payload in fragmenten op en laat het de browser van het slachtoffer deze weer samenvoegen tot een werkende Windows-executable. Volgens berichtgeving over de campagne vertrouwt SourTrade op de Bun JavaScript-runtime in combinatie met browser worker-processen om deze samenstelling af te handelen, en is de campagne al waargenomen in 12 landen.

De term malvertising verwijst naar kwaadaardige code die wordt verspreid via online advertenties, vaak zonder dat de gebruiker ergens op hoeft te klikken behalve een normaal ogende advertentie of webpagina-element. Wat SourTrade opmerkelijk maakt, is niet de leveringsmethode zelf, die gebruikelijk is, maar de constructietechniek die wordt gebruikt zodra de browser van een slachtoffer de advertentie-inhoud begint te verwerken.

Hoe malware die in de browser wordt samengesteld detectie omzeilt

De meeste antivirus- en endpoint protection-tools leunen zwaar op hash-gebaseerde detectie: ze vergelijken een bestand met bekende handtekeningen van malware die al is geïdentificeerd en gecatalogiseerd. Dit werkt goed wanneer elk slachtoffer exact hetzelfde bestand ontvangt, omdat één enkele hash elke kopie ervan kan markeren.

SourTrade lijkt specifiek ontworpen om dat model te doorbreken. Door de kwaadaardige payload in stukken op te delen en browser workers, achtergrondthreads die scripts uitvoeren zonder de hoofdpagina te blokkeren, te gebruiken om de executable binnen elke browsersessie van het slachtoffer te reconstrueren, produceert de campagne een uniek bestand voor elke afzonderlijke infectie. Omdat geen twee samengestelde executables dezelfde hash delen, heeft traditioneel, op handtekeningen gebaseerd scannen veel minder houvast. Het gebruik van Bun, een snelle JavaScript-runtime, helpt dit proces blijkbaar om deze in-browser constructie efficiënt genoeg uit te voeren om geen duidelijke prestatiesignalen af te geven die een gebruiker of een beveiligingstool zouden kunnen alarmeren.

Eenmaal samengesteld is het resulterende bestand een standaard Windows-executable, wat betekent dat het elke kwaadaardige functie kan uitvoeren die de beheerders erin hebben gebouwd, van het stelen van inloggegevens tot het vestigen van permanente externe toegang op de geïnfecteerde machine.

Waarom builds per sessie van belang zijn voor detectie op schaal

Het gerapporteerde bereik van SourTrade in 12 landen suggereert dat dit geen kleine, geïsoleerde test is, maar een actieve campagne met echte infrastructuur erachter. Het genereren van executables per sessie is een betekenisvolle verschuiving in tactieken omdat het zich rechtstreeks richt op de zwakste schakel in de traditionele antivirusverdediging: de aanname dat malware-samples statisch en herbruikbaar zijn voor verschillende slachtoffers.

Beveiligingsonderzoekers gaan dit soort ontwijking doorgaans tegen met gedragsdetectie, waarbij wordt gekeken naar wat een bestand doet in plaats van hoe het eruitziet, maar die aanpak vereist geavanceerdere tools dan eenvoudige hash-matching. Voor alledaagse gebruikers en zelfs veel kleine organisaties leunt de beveiligingssoftware op hun machines mogelijk nog steeds sterk op handtekeningendatabases, waardoor er een gat ontstaat dat campagnes zoals SourTrade zijn gebouwd om te misbruiken. Zodra een machine op deze manier is gecompromitteerd, kan deze ook onderdeel worden van een groter botnet, een netwerk van geïnfecteerde apparaten die op afstand worden bestuurd zonder medeweten van hun eigenaren, wat het bereik van de aanvaller ver buiten een enkel slachtoffer vergroot.

Wat dit voor u betekent

U hoeft geen beveiligingsonderzoeker te zijn om uw risico op campagnes zoals SourTrade te verkleinen. Malvertising is over het algemeen afhankelijk van advertenties of ingesloten scripts die laden op pagina's die u bezoekt, vaak via legitieme advertentienetwerken die zijn gecompromitteerd of misbruikt in plaats van overduidelijk louche websites. Dat betekent dat het gebruikelijke advies om "gewoon schimmige sites te vermijden" op zichzelf niet voldoende bescherming biedt.

Browserextensies die advertentiescripts en trackers van derden blokkeren, verkleinen het beschikbare oppervlak voor dit soort aanvallen, aangezien een groot deel van de kwaadaardige logica nooit de kans krijgt om uit te voeren als de advertentie-inhoud zelf wordt geblokkeerd vóór het laden. Uw browser en besturingssysteem up-to-date houden is ook van belang, omdat patches vaak de specifieke mechanismen dichten waar aanvallers op vertrouwen om scripts stilletjes op de achtergrond uit te voeren. En omdat uniek gebouwde malware per sessie moeilijker te vangen is voor hash-gebaseerde tools, geeft vertrouwen op beveiligingssoftware die gedrags- of heuristische analyse omvat, en niet alleen handtekeningmatching, u een aanzienlijk betere kans om iets ongewoons te onderscheppen voordat het schade aanricht.

Belangrijkste punten

  • SourTrade malvertising assembleert een unieke Windows-executable per slachtoffersessie, waardoor traditionele, op hash-gebaseerde antivirusdetectie veel minder effectief wordt.
  • De campagne gebruikt de Bun JavaScript-runtime en browser worker-processen om deze constructie in de browser uit te voeren.
  • De campagne is waargenomen in 12 landen, wat wijst op een actieve, doorlopende infrastructuur in plaats van een beperkte test.
  • Advertentieblokkerende browserextensies, snelle software-updates en beveiligingstools met gedragsdetectiemogelijkheden bieden sterkere bescherming dan alleen op handtekeningen gebaseerd scannen.
  • Geïnfecteerde machines kunnen worden opgenomen in grotere botnets, dus individuele infecties brengen risico's met zich mee die verder reiken dan het oorspronkelijke slachtoffer.