一种新型的恶意广告伎俩

被追踪为 SourTrade 的恶意广告活动正采用一种不寻常的手法,让恶意软件躲过安全工具的检测:它不直接投递单个恶意文件,而是将载荷拆分成多个片段,再让受害者自己的浏览器将它们重新拼接成一个可运行的 Windows 可执行文件。据相关报道,SourTrade 依赖 Bun JavaScript 运行时与浏览器工作线程进程来完成这一组装,并且该活动已在 12 个国家被发现。

恶意广告(malvertising)是指通过在线广告传递恶意代码,通常无需用户做出点击等操作,仅凭一个看似正常的广告或网页元素即可得逞。SourTrade 引人关注的并非其投递方式本身——这很常见——而是一旦受害者浏览器开始处理广告内容时所采用的构建技术。

浏览器组装恶意软件如何躲过检测

大多数杀毒软件和端点防护工具严重依赖基于哈希的检测:它们会将文件与已知恶意软件特征库中已识别并编目的签名进行比对。当每个受害者收到的都是完全相同的文件时,这种方法就很有效,因为单个哈希就能标记该文件的所有副本。

SourTrade 似乎正是为了打破这种模式而设计的。它先将恶意载荷分割成多个片段,再利用浏览器工作线程(即不会阻塞主页面、在后台运行脚本的线程)在每个受害者的浏览器会话中重新构建可执行文件。这样一来,每次感染都会生成一个独一无二的文件。由于没有任何两个组装后的可执行文件会拥有相同的哈希,传统的基于签名的扫描方式就失去了很大一部分用武之地。据报道,快速 JavaScript 运行时 Bun 的运用,有助于该过程高效地完成这种浏览器内构建,而不至于引发明显的性能异常,从而避免引起用户或安全工具的警觉。

组装完成后,得到的文件就是一个标准的 Windows 可执行文件,这意味着它可以执行其操控者内置的任何恶意功能,从窃取凭证到在被感染机器上建立持久远程访问,不一而足。

为什么逐会话构建对大规模检测至关重要

据报道,SourTrade 已波及 12 个国家,这表明它并非一次小规模、孤立的测试,而是一场拥有真实基础设施支撑的活跃攻击活动。逐会话生成可执行文件是攻击手法上的一个重大转变,因为它直接瞄准了传统杀毒防御中最薄弱的环节:即假设恶意软件样本是静态的,且可在不同受害者之间复用。

安全研究人员通常以行为检测来应对这种规避手法,即观察文件的行为而非其外观,但这种方法需要比对签名匹配更精密的工具。对于普通用户甚至许多小型组织而言,他们机器上运行的安全软件可能仍然严重依赖签名数据库,这就留下了 SourTrade 这类攻击活动能够利用的缺口。一旦机器以这种方式被攻陷,它还可能成为更大规模僵尸网络的一部分——即在所有者不知情的情况下被远程控制的受感染设备网络——从而使攻击者的触角远远超出单个受害者。

这对您意味着什么

降低类似 SourTrade 这类攻击活动的风险,并不需要您成为一名安全研究员。恶意广告通常依赖所访问页面上加载的广告或嵌入脚本,并且往往是通过已被攻破或滥用的合法广告网络传播,而非表面上看起来就不对劲的网站。这意味着“避免访问可疑网站”这类常规建议,仅凭一己之力并不足以提供保护。

屏蔽广告脚本和第三方跟踪器的浏览器扩展,能够缩减此类攻击可以利用的攻击面,因为如果广告内容在加载前就被拦截,那么大量恶意逻辑根本没有机会执行。保持浏览器和操作系统的更新同样重要,因为补丁往往会修复攻击者悄悄在后台运行脚本所依赖的具体机制。此外,由于逐会话生成的、独一无二的恶意软件更难被基于哈希的工具捕获,依赖那些包含行为分析或启发式分析(而非仅仅签名匹配)的安全软件,能让您有更切实的机会在损害发生前捕捉到异常。

关键要点

  • SourTrade 恶意广告会为每个受害者会话组装一个独一无二的 Windows 可执行文件,这使得传统的基于哈希的杀毒检测效果大打折扣。
  • 该攻击活动利用 Bun JavaScript 运行时和浏览器工作线程进程来完成这一浏览器内构建。
  • 该活动已在 12 个国家被发现,表明其背后存在活跃且持续运行的基础设施,而非一次有限的测试。
  • 带广告拦截功能的浏览器扩展、及时的软件更新以及具备行为检测能力的安全工具,能够比单纯的签名扫描提供更强大的防护。
  • 被感染的机器可能被纳入更大的僵尸网络,因此单次感染带来的风险会蔓延至原始受害者之外。