Yeni Bir Tür Reklam Kötü Amaçlı Yazılım Taktiği

SourTrade olarak izlenen bir reklam kötü amaçlı yazılım kampanyası, kötü amaçlı yazılımı güvenlik araçlarından kaçırmak için alışılmadık bir yaklaşım benimsiyor: tek bir zararlı dosya göndermek yerine, yükü parçalara ayırıyor ve kurbanın kendi tarayıcısına bu parçaları çalışan bir Windows yürütülebilir dosyası haline getiriyor. Kampanya hakkındaki raporlara göre SourTrade, bu birleştirme işlemini gerçekleştirmek için tarayıcı işçi süreçleriyle birlikte Bun JavaScript çalışma zamanını kullanıyor ve şimdiden 12 ülkede faaliyet gösterdiği gözlemlendi.

Reklam kötü amaçlı yazılımı (malvertising) terimi, çevrimiçi reklamlar aracılığıyla dağıtılan ve genellikle kullanıcının normal görünen bir reklam veya web sayfası öğesinin ötesinde herhangi bir şeye tıklamasını gerektirmeden yayılan zararlı kodu ifade eder. SourTrade'i dikkat çekici kılan şey, dağıtım yönteminin kendisi değil – ki bu yaygındır – kurbanın tarayıcısı reklam içeriğini işlemeye başladığında kullanılan yapım tekniğidir.

Tarayıcıda Birleştirilen Kötü Amaçlı Yazılım Tespitten Nasıl Sıyrılıyor?

Çoğu antivirüs ve uç nokta koruma aracı, büyük ölçüde hash tabanlı tespit yöntemine dayanır: bir dosyayı, daha önce tanımlanmış ve kataloglanmış kötü amaçlı yazılımların bilinen imzalarıyla karşılaştırırlar. Her kurban tamamen aynı dosyayı aldığında bu yöntem iyi çalışır, çünkü tek bir hash, dosyanın her kopyasını işaretleyebilir.

SourTrade, bu modeli kırmak için özel olarak tasarlanmış görünüyor. Zararlı yükü parçalara ayırıp, ana sayfayı engellemeden komut dosyalarını çalıştıran arka plan iş parçacıkları olan tarayıcı işçilerini kullanarak yürütülebilir dosyayı her kurbanın tarayıcı oturumunda yeniden oluşturarak, kampanya her enfeksiyon için benzersiz bir dosya üretiyor. Bir araya getirilen iki yürütülebilir dosya aynı hash'i paylaşmadığından, geleneksel imza tabanlı taramanın elindeki veri çok daha azalıyor. Hızlı bir JavaScript çalışma zamanı olan Bun'ın kullanımı, bu işlemin tarayıcı içi yapımı, kullanıcıyı veya bir güvenlik aracını şüphelendirebilecek belirgin performans işaretleri yaratmaktan kaçınacak kadar verimli bir şekilde yürütmesine yardımcı oluyor.

Birleştirme işlemi tamamlandığında ortaya çıkan dosya standart bir Windows yürütülebilir dosyası oluyor, yani operatörlerinin içine yerleştirdiği kimlik bilgisi hırsızlığından, enfekte olan makinede kalıcı uzaktan erişim sağlamaya kadar her türlü zararlı işlevi yerine getirebiliyor.

Oturum Başına Üretilen Yapılar, Büyük Ölçekli Tespit İçin Neden Önemli?

SourTrade'in 12 ülkedeki raporlanan erişimi, bunun küçük, izole bir test değil, arkasında gerçek bir altyapı bulunan aktif bir kampanya olduğunu gösteriyor. Oturum başına yürütülebilir dosya üretimi, geleneksel antivirüs savunmasının en zayıf halkasını doğrudan hedef aldığı için taktiksel açıdan anlamlı bir değişimdir: kötü amaçlı yazılım örneklerinin statik olduğu ve kurbanlar arasında yeniden kullanılabileceği varsayımı.

Güvenlik araştırmacıları genellikle bu tür bir kaçınmaya davranışsal tespitle karşı koyar; dosyanın nasıl göründüğüne değil, ne yaptığına bakarlar, ancak bu yaklaşım basit hash eşleştirmeden daha karmaşık araçlar gerektirir. Sıradan kullanıcılar ve hatta pek çok küçük kuruluş için, makinelerinde çalışan güvenlik yazılımları hâlâ büyük ölçüde imza veritabanlarına dayanıyor olabilir ve bu da SourTrade gibi kampanyaların istismar etmek üzere yaratıldığı bir açık bırakır. Bir makine bu şekilde ele geçirildiğinde, botnet adı verilen, sahiplerinin bilgisi olmadan uzaktan kontrol edilen enfekte cihazlar ağının bir parçası haline gelebilir ve bu da saldırganın erişimini tek bir kurbanın çok ötesine genişletir.

Bu Sizin İçin Ne İfade Ediyor?

SourTrade gibi kampanyalardan kaynaklanan riskinizi azaltmak için bir güvenlik araştırmacısı olmanıza gerek yok. Reklam kötü amaçlı yazılımları genellikle, bariz şekilde şüpheli web sitelerinden ziyade, ele geçirilmiş veya kötüye kullanılmış meşru reklam ağları aracılığıyla ziyaret ettiğiniz sayfalarda yüklenen reklamlara ya da gömülü komut dosyalarına dayanır. Bu da, "sadece şüpheli sitelerden uzak durun" şeklindeki alışıldık tavsiyenin tek başına yeterli koruma sağlamadığı anlamına gelir.

Reklam komut dosyalarını ve üçüncü taraf izleyicileri engelleyen tarayıcı eklentileri, bu tür saldırılara açık yüzeyi azaltır; çünkü reklam içeriği yüklenmeden engellenirse, kötü amaçlı mantığın büyük kısmı hiçbir zaman çalışma şansı bulamaz. Tarayıcınızı ve işletim sisteminizi güncel tutmak da önemlidir, çünkü yamalar genellikle saldırganların arka planda sessizce komut dosyası çalıştırmak için dayandığı belirli mekanizmaları kapatır. Ayrıca oturum başına benzersiz şekilde oluşturulan kötü amaçlı yazılımların hash tabanlı araçlar tarafından yakalanması daha zor olduğundan, yalnızca imza eşleştirmeye değil, davranışsal veya sezgisel analize de sahip güvenlik yazılımlarına güvenmek, olağan dışı bir şeyi hasara yol açmadan yakalama şansınızı anlamlı ölçüde artırır.

Önemli Noktalar

  • SourTrade reklam kötü amaçlı yazılımı, her kurban oturumu için benzersiz bir Windows yürütülebilir dosyası oluşturarak geleneksel hash tabanlı antivirüs tespitini çok daha az etkili hale getiriyor.
  • Kampanya, bu tarayıcı içi yapımı gerçekleştirmek için Bun JavaScript çalışma zamanını ve tarayıcı işçi süreçlerini kullanıyor.
  • 12 ülkede gözlemlenmiş olması, sınırlı bir testten ziyade aktif ve devam eden bir altyapıya işaret ediyor.
  • Reklam engelleyici tarayıcı eklentileri, yazılımların zamanında güncellenmesi ve davranışsal tespit yeteneklerine sahip güvenlik araçları, tek başına imza tabanlı taramaya kıyasla daha güçlü koruma sunar.
  • Enfekte makineler daha büyük botnet'lere dahil edilebilir, bu nedenle bireysel enfeksiyonlar, ilk kurbanın ötesine uzanan riskler taşır.