Новий вид малвертайзингового трюку

Кампанія шкідливої реклами, відстежувана як SourTrade, застосовує незвичайний підхід, щоб проносити зловмисне ПЗ повз засоби безпеки: замість доставки одного шкідливого файлу вона розбиває корисне навантаження на фрагменти і змушує браузер жертви зшити їх назад у робочий виконуваний файл Windows. За даними звітів про цю кампанію, SourTrade покладається на середовище виконання JavaScript Bun разом із процесами вебворкерів браузера для здійснення цього складання, і її вже було помічено в 12 країнах.

Термін «малвертайзинг» (шкідлива реклама) означає зловмисний код, що розповсюджується через онлайн-рекламу, часто без необхідності натискати будь-що, крім звичайної на вигляд реклами чи елемента вебсторінки. SourTrade вирізняється не самим методом доставки, який є поширеним, а технікою конструювання, що застосовується, коли браузер жертви починає обробляти рекламний вміст.

Як шкідливе ПЗ, зібране браузером, уникає виявлення

Більшість антивірусних засобів та засобів захисту кінцевих точок значною мірою покладаються на виявлення на основі хешів: вони порівнюють файл з відомими сигнатурами зловмисного ПЗ, яке вже було ідентифіковано та каталогізовано. Це добре працює, коли кожна жертва отримує точно такий самий файл, оскільки один хеш може позначити кожну його копію.

SourTrade, схоже, спеціально розроблений, щоб зламати цю модель. Розбиваючи шкідливе корисне навантаження на частини та використовуючи вебворкери браузера — фонові потоки, які виконують сценарії, не блокуючи основну сторінку, — для відтворення виконуваного файлу в кожному сеансі браузера жертви, кампанія створює унікальний файл для кожного окремого зараження. Оскільки жодні два зібрані виконувані файли не мають однакового хешу, традиційне сканування на основі сигнатур має значно менше можливостей для роботи. Використання Bun, швидкого середовища виконання JavaScript, як повідомляється, допомагає виконувати це конструювання в браузері достатньо ефективно, щоб уникнути явних ознак погіршення продуктивності, які могли б насторожити користувача або засіб безпеки.

Після складання отриманий файл є звичайним виконуваним файлом Windows, тобто він може виконувати будь-яку шкідливу функцію, закладену в нього операторами, — від крадіжки облікових даних до встановлення постійного віддаленого доступу на зараженій машині.

Чому створення унікальних збірок для кожної сесії має значення для виявлення в масштабах

Зафіксоване поширення SourTrade у 12 країнах свідчить про те, що це не невеликий ізольований тест, а активна кампанія з реальною інфраструктурою. Генерація виконуваного файлу для кожної сесії є суттєвою зміною тактики, оскільки вона безпосередньо націлена на найслабшу ланку традиційного антивірусного захисту: припущення, що зразки шкідливого ПЗ є статичними та придатними для повторного використання для різних жертв.

Дослідники безпеки зазвичай протидіють такому ухилянню за допомогою поведінкового виявлення, відстежуючи, що робить файл, а не як він виглядає, але цей підхід вимагає складнішого інструментарію, ніж просте зіставлення хешів. Для звичайних користувачів і навіть для багатьох невеликих організацій програмне забезпечення безпеки, яке працює на їхніх машинах, може все ще значною мірою покладатися на бази сигнатур, залишаючи прогалину, яку кампанії на кшталт SourTrade створені для експлуатації. Після компрометації машини в такий спосіб вона також може стати частиною більшого ботнету — мережі заражених пристроїв, якими керують віддалено без відома їхніх власників, що розширює охоплення зловмисника далеко за межі однієї жертви.

Що це означає для вас

Вам не потрібно бути дослідником безпеки, щоб зменшити ризик від кампаній, подібних до SourTrade. Шкідлива реклама зазвичай залежить від завантаження реклами або вбудованих сценаріїв на сторінках, які ви відвідуєте, часто через легітимні рекламні мережі, які були скомпрометовані або використані зловмисно, а не через очевидно підозрілі вебсайти. Це означає, що звичайна порада «просто уникайте сумнівних сайтів» сама по собі не є достатнім захистом.

Розширення для браузера, які блокують рекламні сценарії та сторонні трекери, зменшують площу атаки, доступну для такого типу атак, оскільки значна частина шкідливої логіки ніколи не отримує шансу виконатися, якщо сам рекламний вміст заблоковано до завантаження. Також важливо підтримувати браузер та операційну систему в актуальному стані, оскільки виправлення часто закривають конкретні механізми, на які покладаються зловмисники для непомітного виконання сценаріїв у фоновому режимі. А оскільки унікально створене для кожної сесії шкідливе ПЗ важче виявити інструментами на основі хешів, використання програмного забезпечення безпеки, яке включає поведінковий або евристичний аналіз, а не лише зіставлення сигнатур, дає вам значно більше шансів виявити щось незвичайне до того, як воно завдасть шкоди.

Ключові висновки

  • SourTrade-малвертайзинг збирає унікальний виконуваний файл Windows для кожної сесії жертви, що робить традиційне антивірусне виявлення на основі хешів значно менш ефективним.
  • Кампанія використовує середовище виконання JavaScript Bun та процеси вебворкерів браузера для виконання цього конструювання в браузері.
  • Її було помічено в 12 країнах, що свідчить про активну, постійно діючу інфраструктуру, а не обмежений тест.
  • Розширення для блокування реклами, своєчасне оновлення програмного забезпечення та засоби безпеки з можливостями поведінкового виявлення забезпечують кращий захист, ніж лише сканування на основі сигнатур.
  • Заражені машини можуть бути включені до більших ботнетів, тому окремі зараження несуть ризики, що виходять за межі початкової жертви.