Một Thủ Đoạn Quảng Cáo Độc Hại Mới
Một chiến dịch quảng cáo độc hại được theo dõi với tên gọi SourTrade đang sử dụng một cách tiếp cận khác thường để lén đưa phần mềm độc hại vượt qua các công cụ bảo mật: thay vì phân phối một tệp độc hại duy nhất, chiến dịch này chia tải trọng thành các mảnh và khiến trình duyệt của nạn nhân tự ghép chúng lại thành một tệp thực thi Windows hoàn chỉnh. Theo báo cáo về chiến dịch này, SourTrade sử dụng Bun JavaScript runtime cùng với các tiến trình worker của trình duyệt để thực hiện việc lắp ráp này, và nó đã được ghi nhận hoạt động trên 12 quốc gia.
Thuật ngữ quảng cáo độc hại (malvertising) chỉ mã độc được phân phối thông qua quảng cáo trực tuyến, thường không yêu cầu người dùng nhấp vào bất kỳ thứ gì ngoài một quảng cáo hoặc thành phần trang web trông bình thường. Điều khiến SourTrade đáng chú ý không phải là phương thức phân phối, vốn rất phổ biến, mà là kỹ thuật xây dựng được sử dụng khi trình duyệt của nạn nhân bắt đầu xử lý nội dung quảng cáo.
Cách Phần Mềm Độc Hại Được Lắp Ráp Trong Trình Duyệt Lọt Qua Các Biện Pháp Phát Hiện
Hầu hết các công cụ chống vi-rút và bảo vệ điểm cuối đều phụ thuộc nhiều vào phát hiện dựa trên hàm băm (hash): chúng so sánh một tệp với các chữ ký đã biết của phần mềm độc hại đã được nhận dạng và lập danh mục. Phương pháp này hoạt động tốt khi mọi nạn nhân đều nhận được cùng một tệp chính xác, vì một hàm băm duy nhất có thể đánh dấu mọi bản sao của tệp đó.
SourTrade có vẻ được thiết kế đặc biệt để phá vỡ mô hình đó. Bằng cách chia tải trọng độc hại thành các mảnh và sử dụng các trình worker của trình duyệt – các luồng nền chạy tập lệnh mà không chặn trang chính – để tái tạo tệp thực thi bên trong mỗi phiên trình duyệt của nạn nhân, chiến dịch này tạo ra một tệp duy nhất cho mỗi lần lây nhiễm. Vì không có hai tệp thực thi được lắp ráp nào có chung hàm băm, nên việc quét dựa trên chữ ký truyền thống có ít cơ sở hơn để làm việc. Việc sử dụng Bun, một JavaScript runtime nhanh, được cho là giúp quá trình này thực hiện việc xây dựng trong trình duyệt đủ hiệu quả để tránh tạo ra các dấu hiệu hiệu suất rõ ràng có thể cảnh báo người dùng hoặc công cụ bảo mật.
Sau khi được lắp ráp, tệp thu được là một tệp thực thi Windows tiêu chuẩn, nghĩa là nó có thể thực hiện bất kỳ chức năng độc hại nào mà những kẻ vận hành đã cài vào, từ đánh cắp thông tin đăng nhập đến thiết lập quyền truy cập từ xa dai dẳng trên máy bị nhiễm.
Tại Sao Các Bản Dựng Theo Từng Phiên Lại Quan Trọng Đối Với Việc Phát Hiện Ở Quy Mô Lớn
Phạm vi được báo cáo của SourTrade trên 12 quốc gia cho thấy đây không phải là một thử nghiệm nhỏ, riêng lẻ mà là một chiến dịch đang hoạt động với cơ sở hạ tầng thực sự phía sau. Việc tạo tệp thực thi theo từng phiên là một sự thay đổi đáng kể về chiến thuật vì nó nhắm trực tiếp vào mắt xích yếu nhất trong phòng thủ chống vi-rút truyền thống: giả định rằng các mẫu phần mềm độc hại là tĩnh và có thể tái sử dụng trên nhiều nạn nhân.
Các nhà nghiên cứu bảo mật thường đối phó với kiểu né tránh này bằng phát hiện hành vi, theo dõi những gì một tệp làm thay vì vẻ bề ngoài của nó, nhưng cách tiếp cận đó đòi hỏi các công cụ tinh vi hơn là chỉ so khớp hàm băm đơn giản. Đối với người dùng thông thường và thậm chí nhiều tổ chức nhỏ, phần mềm bảo mật chạy trên máy của họ có thể vẫn phụ thuộc nhiều vào cơ sở dữ liệu chữ ký, để lại một lỗ hổng mà các chiến dịch như SourTrade được xây dựng để khai thác. Một khi máy bị xâm nhập theo cách này, nó cũng có thể trở thành một phần của botnet lớn hơn, một mạng lưới các thiết bị bị nhiễm được điều khiển từ xa mà chủ sở hữu không hề hay biết, mở rộng phạm vi tiếp cận của kẻ tấn công vượt xa một nạn nhân duy nhất.
Điều Này Có Ý Nghĩa Gì Với Bạn
Bạn không cần phải là một nhà nghiên cứu bảo mật để giảm thiểu rủi ro từ các chiến dịch như SourTrade. Quảng cáo độc hại thường phụ thuộc vào quảng cáo hoặc các tập lệnh nhúng tải trên các trang bạn truy cập, thường thông qua các mạng quảng cáo hợp pháp đã bị xâm nhập hoặc lạm dụng thay vì các trang web rõ ràng là đáng ngờ. Điều đó có nghĩa là lời khuyên thông thường "chỉ cần tránh các trang web mờ ám" không đủ để bảo vệ bạn.
Các tiện ích mở rộng trình duyệt chặn tập lệnh quảng cáo và trình theo dõi bên thứ ba sẽ giảm thiểu bề mặt có sẵn cho kiểu tấn công này, vì phần lớn logic độc hại sẽ không bao giờ có cơ hội thực thi nếu chính nội dung quảng cáo bị chặn trước khi tải. Việc luôn cập nhật trình duyệt và hệ điều hành cũng rất quan trọng, vì các bản vá thường bịt kín các cơ chế cụ thể mà kẻ tấn công dựa vào để chạy tập lệnh một cách âm thầm trong nền. Và bởi vì phần mềm độc hại được xây dựng độc nhất theo từng phiên khó bị các công cụ dựa trên hàm băm phát hiện hơn, việc dựa vào phần mềm bảo mật có bao gồm phân tích hành vi hoặc phân tích heuristic, chứ không chỉ đối sánh chữ ký, sẽ mang lại cho bạn cơ hội tốt hơn rõ rệt để phát hiện điều gì đó bất thường trước khi nó gây ra thiệt hại.
Những Điểm Chính Cần Ghi Nhớ
- Chiến dịch quảng cáo độc hại SourTrade lắp ráp một tệp thực thi Windows duy nhất cho mỗi phiên nạn nhân, khiến việc phát hiện chống vi-rút dựa trên hàm băm truyền thống kém hiệu quả hơn nhiều.
- Chiến dịch sử dụng Bun JavaScript runtime và các tiến trình worker của trình duyệt để thực hiện việc xây dựng này bên trong trình duyệt.
- Nó đã được ghi nhận trên 12 quốc gia, cho thấy một cơ sở hạ tầng đang hoạt động và liên tục chứ không phải chỉ là một thử nghiệm giới hạn.
- Các tiện ích mở rộng trình duyệt chặn quảng cáo, cập nhật phần mềm kịp thời và các công cụ bảo mật có khả năng phát hiện hành vi mang lại khả năng bảo vệ mạnh mẽ hơn so với chỉ quét dựa trên chữ ký.
- Các máy bị nhiễm có thể được sáp nhập vào các botnet lớn hơn, vì vậy mỗi lây nhiễm riêng lẻ đều mang theo rủi ro vượt ra ngoài nạn nhân ban đầu.




