Un nou truc de tip malvertising

O campanie de malvertising urmărită sub numele SourTrade folosește o abordare neobișnuită pentru a strecura malware-ul pe lângă instrumentele de securitate: în loc să livreze un singur fișier malițios, împarte codul rău intenționat în fragmente și folosește propriul browser al victimei pentru a le reasambla într-un executabil Windows funcțional. Conform rapoartelor despre campanie, SourTrade se bazează pe motorul de execuție JavaScript Bun și pe procesele worker ale browserului pentru a realiza această asamblare și a fost deja observată în 12 țări.

Termenul de malvertising se referă la codul malițios livrat prin publicitate online, adesea fără ca utilizatorul să fie nevoie să dea clic pe altceva în afară de o reclamă sau un element de pagină cu aspect obișnuit. Ceea ce face SourTrade remarcabilă nu este metoda de livrare în sine, care este comună, ci tehnica de construcție folosită odată ce browserul victimei începe să proceseze conținutul reclamei.

Cum scapă de detecție malware-ul asamblat în browser

Majoritatea instrumentelor antivirus și de protecție a punctelor terminale se bazează în mare parte pe detecția bazată pe hash-uri: compară un fișier cu semnăturile cunoscute ale malware-ului deja identificat și catalogat. Aceasta funcționează bine atunci când fiecare victimă primește exact același fișier, deoarece un singur hash poate semnala fiecare copie a acestuia.

SourTrade pare concepută special pentru a distruge acest model. Împărțind codul malițios în bucăți și folosind workeri de browser – fire de execuție în fundal care rulează scripturi fără a bloca pagina principală – pentru a reconstrui executabilul în cadrul fiecărei sesiuni de browser a victimei, campania produce un fișier unic pentru fiecare infecție. Cum niciun executabil asamblat nu împărtășește același hash, scanarea tradițională bazată pe semnături are mult mai puțin material de lucru. Utilizarea Bun, un motor de execuție JavaScript rapid, ajută, potrivit rapoartelor, ca acest proces de construcție în browser să se desfășoare suficient de eficient pentru a nu ridica semnale evidente de performanță care ar putea alerta utilizatorul sau un instrument de securitate.

Odată asamblat, fișierul rezultat este un executabil Windows standard, ceea ce înseamnă că poate executa orice funcție malițioasă pe care operatorii săi au încorporat-o, de la furtul de credențiale până la stabilirea unui acces la distanță persistent pe mașina infectată.

De ce contează construcțiile per-sesiune pentru detecția la scară mare

Răspândirea raportată a SourTrade în 12 țări sugerează că nu este un test mic și izolat, ci o campanie activă cu o infrastructură reală în spate. Generarea de executabile per-sesiune reprezintă o schimbare semnificativă a tacticii, deoarece vizează direct veriga cea mai slabă a apărării antivirus tradiționale: prezumția că mostrele de malware sunt statice și reutilizabile de la o victimă la alta.

Cercetătorii în securitate contracarează de obicei acest tip de evitare prin detecția comportamentală, urmărind ce face un fișier, nu cum arată, însă această abordare necesită instrumente mai sofisticate decât simpla potrivire a hash-urilor. Pentru utilizatorii obișnuiți și chiar pentru multe organizații mici, software-ul de securitate care rulează pe mașinile lor se poate baza încă puternic pe baze de date de semnături, lăsând un gol pe care campanii precum SourTrade sunt construite să îl exploateze. Odată compromisă în acest fel, o mașină poate deveni parte a unui botnet mai mare, o rețea de dispozitive infectate controlate de la distanță fără știrea proprietarilor, ceea ce extinde raza de acțiune a atacatorului cu mult peste o singură victimă.

Ce înseamnă asta pentru tine

Nu trebuie să fii cercetător în securitate pentru a-ți reduce riscul în fața unor campanii precum SourTrade. Malvertising-ul depinde în general de reclame sau scripturi încorporate care se încarcă pe paginile pe care le vizitezi, adesea prin rețele de publicitate legitime care au fost compromise sau abuzate, mai degrabă decât prin site-uri evident dubioase. Asta înseamnă că sfatul obișnuit de a „evita site-urile suspecte” nu este suficient ca protecție de unul singur.

Extensiile de browser care blochează scripturile publicitare și modulele de urmărire terțe reduc suprafața de atac disponibilă pentru acest tip de amenințare, deoarece o mare parte din logica malițioasă nu apucă să se execute dacă conținutul reclamei este blocat înainte de încărcare. Menținerea la zi a browserului și a sistemului de operare contează, de asemenea, deoarece patch-urile închid adesea mecanismele specifice pe care atacatorii se bazează pentru a rula scripturi în tăcere în fundal. Și, pentru că malware-ul construit unic per-sesiune este mai greu de prins de instrumentele bazate pe hash-uri, a te baza pe software de securitate care include analiză comportamentală sau euristică, nu doar potrivirea semnăturilor, îți oferă o șansă semnificativ mai bună de a prinde ceva neobișnuit înainte de a face pagube.

Puncte cheie

  • Malvertising-ul SourTrade asamblează un executabil Windows unic pentru fiecare sesiune a victimei, făcând detecția antivirus tradițională bazată pe hash mult mai puțin eficientă.
  • Campania folosește motorul de execuție JavaScript Bun și procesele worker ale browserului pentru a realiza această construcție în interiorul browserului.
  • A fost observată în 12 țări, sugerând o infrastructură activă și continuă, nu un test limitat.
  • Extensiile de browser care blochează reclamele, actualizările prompte ale software-ului și instrumentele de securitate cu capabilități de detecție comportamentală oferă o protecție mai solidă decât scanarea bazată exclusiv pe semnături.
  • Mașinile infectate pot fi integrate în botnet-uri mai mari, astfel încât infecțiile individuale implică riscuri care se extind dincolo de victima inițială.