กลอุบาย Malvertising แบบใหม่

แคมเปญ Malvertising ที่ถูกติดตามภายใต้ชื่อ SourTrade ใช้วิธีที่แปลกใหม่ในการแอบส่งมัลแวร์ผ่านเครื่องมือรักษาความปลอดภัย แทนที่จะส่งไฟล์อันตรายเพียงไฟล์เดียว มันจะแยกส่วนของเพย์โหลดออกเป็นชิ้นๆ และให้เบราว์เซอร์ของเหยื่อประกอบกลับคืนมาเป็นไฟล์ปฏิบัติการ Windows ที่สมบูรณ์ ตามรายงานเกี่ยวกับแคมเปญนี้ SourTrade อาศัย Bun รันไทม์ JavaScript ร่วมกับกระบวนการ worker ของเบราว์เซอร์ เพื่อจัดการการประกอบดังกล่าว และมีการตรวจพบการปฏิบัติการแล้วใน 12 ประเทศ

คำว่า Malvertising หมายถึงโค้ดอันตรายที่ถูกส่งผ่านโฆษณาออนไลน์ โดยบ่อยครั้งผู้ใช้ไม่จำเป็นต้องคลิกอะไรเลย นอกจากโฆษณาหรือองค์ประกอบหน้าเว็บที่ดูปกติ สิ่งที่ทำให้ SourTrade โดดเด่นไม่ใช่วิธีการส่งมอบ ซึ่งเป็นเรื่องปกติ แต่เป็นเทคนิคการสร้างที่ใช้เมื่อเบราว์เซอร์ของเหยื่อเริ่มประมวลผลเนื้อหาโฆษณาต่างหาก

มัลแวร์ที่ประกอบในเบราว์เซอร์หลบเลี่ยงการตรวจจับได้อย่างไร

เครื่องมือแอนตี้ไวรัสและการปกป้องอุปกรณ์ปลายทางส่วนใหญ่พึ่งพาการตรวจจับด้วยแฮชเป็นหลัก โดยเปรียบเทียบไฟล์กับลายเซ็นมัลแวร์ที่รู้จักและถูกบันทึกไว้แล้ว วิธีนี้ได้ผลดีเมื่อเหยื่อทุกรายได้รับไฟล์เดียวกันเป๊ะ เพราะแฮชเดียวสามารถตรวจจับสำเนาทั้งหมดได้

ดูเหมือน SourTrade ถูกออกแบบมาเพื่อทำลายโมเดลดังกล่าว โดยการแยกเพย์โหลดอันตรายออกเป็นชิ้นๆ และใช้ browser worker ซึ่งเป็นเทรดเบื้องหลังที่รันสคริปต์โดยไม่บล็อกหน้าหลัก เพื่อประกอบไฟล์ปฏิบัติการขึ้นใหม่ภายในเซสชันเบราว์เซอร์ของเหยื่อแต่ละราย แคมเปญนี้จึงสร้างไฟล์ที่ไม่ซ้ำกันสำหรับการติดเชื้อทุกครั้ง เนื่องจากไม่มีไฟล์ปฏิบัติการที่ประกอบขึ้นสองชิ้นใดมีแฮชตรงกัน การสแกนแบบใช้ลายเซ็นแบบดั้งเดิมจึงแทบไม่มีข้อมูลให้ใช้งาน รายงานระบุว่าการใช้ Bun ซึ่งเป็นรันไทม์ JavaScript ที่รวดเร็ว ช่วยให้กระบวนการสร้างภายในเบราว์เซอร์นี้ทำงานได้อย่างมีประสิทธิภาพเพียงพอที่จะไม่ก่อให้เกิดสัญญาณด้านประสิทธิภาพที่ชัดเจน ซึ่งอาจเตือนผู้ใช้หรือเครื่องมือความปลอดภัย

เมื่อประกอบเสร็จแล้ว ไฟล์ที่ได้จะเป็นไฟล์ปฏิบัติการ Windows มาตรฐาน หมายความว่ามันสามารถทำหน้าที่อันตรายอะไรก็ตามที่ผู้ควบคุมตั้งโปรแกรมไว้ ตั้งแต่การขโมยข้อมูลรับรอง ไปจนถึงการสร้างการเข้าถึงระยะไกลแบบถาวรบนเครื่องที่ติดเชื้อ

เหตุใดการสร้างไฟล์ต่อเซสชันจึงสำคัญต่อการตรวจจับในวงกว้าง

การแพร่กระจายของ SourTrade ใน 12 ประเทศที่รายงาน บ่งชี้ว่านี่ไม่ใช่การทดสอบเล็กๆ ที่แยกออกมา แต่เป็นแคมเปญที่มีการดำเนินงานจริงและมีโครงสร้างพื้นฐานรองรับ การสร้างไฟล์ปฏิบัติการต่อเซสชันเป็นการเปลี่ยนแปลงกลยุทธ์ที่มีนัยสำคัญ เพราะมันพุ่งเป้าไปที่จุดอ่อนที่สุดของการป้องกันแอนตี้ไวรัสแบบเดิม นั่นคือสมมติฐานที่ว่าตัวอย่างมัลแวร์นั้นคงที่และสามารถนำกลับมาใช้กับเหยื่อหลายรายได้

นักวิจัยด้านความปลอดภัยมักรับมือกับการหลบหลีกเช่นนี้ด้วยการตรวจจับเชิงพฤติกรรม โดยดูว่าไฟล์ทำอะไร แทนที่จะดูว่ามันหน้าตาเป็นอย่างไร แต่วิธีการนั้นต้องการเครื่องมือที่ซับซ้อนกว่าแค่การเปรียบเทียบแฮชธรรมดา สำหรับผู้ใช้ทั่วไปหรือแม้แต่องค์กรขนาดเล็กจำนวนมาก ซอฟต์แวร์ความปลอดภัยที่ทำงานบนเครื่องอาจยังพึ่งพาฐานข้อมูลลายเซ็นอย่างมาก ทำให้เกิดช่องว่างที่แคมเปญอย่าง SourTrade ถูกสร้างขึ้นมาเพื่อใช้ประโยชน์ เมื่อเครื่องถูกบุกรุกด้วยวิธีนี้แล้ว มันยังอาจกลายเป็นส่วนหนึ่งของบอตเน็ต ขนาดใหญ่ ซึ่งเป็นเครือข่ายอุปกรณ์ที่ติดเชื้อและถูกควบคุมจากระยะไกลโดยที่เจ้าของไม่รู้ตัว ส่งผลให้ผู้โจมตีขยายขอบเขตการโจมตีไปไกลกว่าเหยื่อรายเดียว

สิ่งนี้มีความหมายต่อคุณอย่างไร

คุณไม่จำเป็นต้องเป็นนักวิจัยด้านความปลอดภัยเพื่อลดความเสี่ยงจากแคมเปญอย่าง SourTrade โดยทั่วไป Malvertising พึ่งพาโฆษณาหรือสคริปต์ฝังตัวที่โหลดบนหน้าเว็บที่คุณเข้าชม บ่อยครั้งผ่านเครือข่ายโฆษณาที่ถูกต้องตามกฎหมายซึ่งถูกบุกรุกหรือถูกใช้ในทางที่ผิด แทนที่จะเป็นเว็บไซต์ที่ดูไม่น่าไว้ใจอย่างชัดเจน นั่นหมายความว่าคำแนะนำทั่วไปที่ว่า “แค่หลีกเลี่ยงเว็บไซต์เสี่ยงๆ” นั้นยังไม่เพียงพอในตัวมันเอง

ส่วนขยายเบราว์เซอร์ที่บล็อกสคริปต์โฆษณาและตัวติดตามจากบุคคลที่สามจะลดพื้นที่ผิวให้การโจมตีประเภทนี้เกิดขึ้นได้ เพราะตรรกะอันตรายส่วนใหญ่จะไม่มีโอกาสทำงานหากเนื้อหาโฆษณาถูกบล็อกก่อนที่จะโหลด การอัปเดตเบราว์เซอร์และระบบปฏิบัติการให้ทันสมัยอยู่เสมอก็สำคัญเช่นกัน เพราะแพตช์มักจะปิดกลไกเฉพาะที่ผู้โจมตีใช้ในการรันสคริปต์อย่างเงียบๆ ในเบื้องหลัง และเนื่องจากมัลแวร์ที่สร้างขึ้นเฉพาะต่อเซสชันและมีลักษณะไม่ซ้ำกัน ยากต่อการตรวจจับด้วยเครื่องมือที่ใช้แฮช การใช้ซอฟต์แวร์ความปลอดภัยที่รวมการวิเคราะห์พฤติกรรมหรือฮิวริสติก ไม่ใช่แค่การจับคู่ลายเซ็น จะเพิ่มโอกาสให้คุณตรวจจับสิ่งผิดปกติได้อย่างมีนัยสำคัญก่อนที่มันจะสร้างความเสียหาย

ข้อควรจำสำคัญ

  • SourTrade malvertising ประกอบไฟล์ปฏิบัติการ Windows ที่ไม่ซ้ำกันต่อเซสชันของเหยื่อ ทำให้การตรวจจับด้วยแอนตี้ไวรัสแบบใช้แฮชแบบเดิมมีประสิทธิภาพลดลงอย่างมาก
  • แคมเปญนี้ใช้ Bun รันไทม์ JavaScript และกระบวนการ browser worker เพื่อดำเนินการสร้างภายในเบราว์เซอร์
  • มีการตรวจพบใน 12 ประเทศ ซึ่งบ่งชี้ว่ามีโครงสร้างพื้นฐานที่ดำเนินการอยู่อย่างต่อเนื่อง ไม่ใช่แค่การทดสอบแบบจำกัด
  • ส่วนขยายเบราว์เซอร์ที่บล็อกโฆษณา การอัปเดตซอฟต์แวร์อย่างทันท่วงที และเครื่องมือความปลอดภัยที่มีความสามารถในการตรวจจับเชิงพฤติกรรม ให้การปกป้องที่แข็งแกร่งกว่าการสแกนแบบใช้ลายเซ็นเพียงอย่างเดียว
  • เครื่องที่ติดเชื้อสามารถถูกผนวกเข้าเป็นส่วนหนึ่งของบอตเน็ตขนาดใหญ่ ดังนั้นการติดเชื้อแต่ละครั้งจึงนำความเสี่ยงที่ขยายออกไปเกินกว่าเหยื่อรายเดิม