Новый трюк вредоносной рекламы

Кампания вредоносной рекламы, отслеживаемая как SourTrade, использует необычный подход, чтобы протащить вредоносное ПО мимо защитных инструментов: вместо доставки одного вредоносного файла она разбивает полезную нагрузку на фрагменты и заставляет браузер жертвы собирать их обратно в работающий исполняемый файл Windows. Согласно отчётам о кампании, SourTrade опирается на среду выполнения JavaScript Bun и процессы веб-воркеров браузера, осуществляя эту сборку; её уже фиксировали в 12 странах.

Термин «вредоносная реклама» означает вредоносный код, распространяемый через онлайн-рекламу, часто без каких-либо кликов со стороны пользователя — достаточно обычного объявления или элемента страницы. Примечательной в SourTrade является не сама доставка (она широко распространена), а техника сборки, которая запускается, как только браузер жертвы начинает обрабатывать рекламный контент.

Как вредоносное ПО, собранное в браузере, ускользает от обнаружения

Большинство антивирусов и средств защиты конечных точек сильно полагаются на обнаружение по хешам: они сравнивают файл с известными сигнатурами вредоносного ПО, которое уже идентифицировано и занесено в каталоги. Это хорошо работает, когда все жертвы получают один и тот же файл, потому что один хеш может пометить каждую его копию.

SourTrade, судя по всему, спроектирована именно для того, чтобы сломать эту модель. Разделяя вредоносную нагрузку на части и используя веб-воркеры — фоновые потоки, выполняющие скрипты без блокировки основной страницы, — чтобы воссоздать исполняемый файл внутри каждой сессии браузера жертвы, кампания генерирует уникальный файл для каждого заражения. Поскольку никакие два собранных исполняемых файла не имеют одинакового хеша, у традиционного сигнатурного сканирования остаётся гораздо меньше возможностей. Использование Bun, быстрой среды выполнения JavaScript, как сообщается, помогает выполнить эту внутрибраузерную сборку достаточно эффективно, чтобы не вызывать заметных признаков замедления, которые могли бы насторожить пользователя или защитное средство.

После сборки полученный файл представляет собой обычный исполняемый файл Windows, а значит, он способен выполнять любые вредоносные действия, заложенные в него операторами — от кражи учётных данных до организации постоянного удалённого доступа к заражённой машине.

Почему посессионная сборка важна для массового обнаружения

Сообщаемый охват SourTrade в 12 странах говорит о том, что перед нами не небольшой изолированный тест, а активная кампания с реальной инфраструктурой. Генерация уникального исполняемого файла для каждой сессии — это значимый тактический сдвиг, поскольку он нацелен прямо на самое слабое звено традиционной антивирусной защиты: предположение, что образцы вредоносного ПО статичны и могут использоваться повторно для разных жертв.

Специалисты по безопасности обычно противостоят такому уклонению с помощью поведенческого анализа — наблюдая, что файл делает, а не как он выглядит, — но этот подход требует более сложного инструментария, чем простая сверка хешей. Для обычных пользователей и даже многих небольших организаций защитное ПО на их машинах всё ещё может в значительной мере полагаться на сигнатурные базы, оставляя брешь, которую кампании вроде SourTrade и рассчитаны использовать. Когда машина скомпрометирована таким способом, она также может стать частью более крупного ботнета — сети заражённых устройств, удалённо управляемых без ведома владельцев, что расширяет возможности злоумышленников далеко за пределы одной жертвы.

Что это значит для вас

Чтобы снизить риск от кампаний вроде SourTrade, не обязательно быть экспертом по безопасности. Вредоносная реклама, как правило, зависит от загрузки объявлений или встроенных скриптов на посещаемых вами страницах, часто через легитимные рекламные сети, которые были скомпрометированы или использованы во зло, а не через заведомо подозрительные сайты. Это означает, что привычный совет «просто избегайте сомнительных сайтов» сам по себе недостаточен.

Расширения браузера, блокирующие рекламные скрипты и сторонние трекеры, сокращают поверхность атаки для такого рода угроз, поскольку значительная часть вредоносной логики вообще не получает шанса выполниться, если рекламный контент заблокирован до загрузки. Также важно своевременно обновлять браузер и операционную систему — патчи часто закрывают те самые механизмы, которые злоумышленники используют для скрытого выполнения скриптов в фоне. А поскольку вредоносное ПО, уникально собираемое для каждой сессии, труднее обнаружить с помощью хеш-ориентированных инструментов, опора на защитное ПО, включающее поведенческий или эвристический анализ, а не только сигнатурное сопоставление, даёт значительно более высокие шансы заметить нечто необычное до того, как оно нанесёт урон.

Ключевые выводы

  • Вредоносная реклама SourTrade собирает уникальный исполняемый файл Windows для каждой сессии жертвы, делая традиционное антивирусное обнаружение по хешам значительно менее эффективным.
  • Кампания использует среду выполнения JavaScript Bun и процессы веб-воркеров браузера для осуществления этой внутрибраузерной сборки.
  • Она была замечена в 12 странах, что указывает на активную, действующую инфраструктуру, а не на ограниченный тест.
  • Блокирующие рекламу расширения браузера, своевременные обновления ПО и защитные инструменты с возможностями поведенческого анализа обеспечивают более надёжную защиту, чем только сигнатурное сканирование.
  • Заражённые машины могут быть включены в более крупные ботнеты, поэтому отдельные инфекции несут риски, выходящие за пределы первоначальной жертвы.