Browserul creează virusuri singur printr-un nou atac care păcălește antivirusul

0
2
browserul-iti-construieste-singur-virusul:-noul-atac-care-pacaleste-antivirusul-bucata-cu-bucata
Browserul îți construiește singur virusul: noul atac care păcălește antivirusul bucată cu bucată

Campania SourTrade utilizează tehnici avansate de fraudă pentru infectarea utilizatorilor cu fișiere malițioase

O campanie de fraudă cibernetică denumită SourTrade a fost identificată în 12 țări. Aceasta implică utilizarea unor metode sofisticate de infiltrare în dispozitivele utilizatorilor prin reclamele false, vizând populația globală. Paginile web manipulate sunt accesibile în 25 de limbi și încearcă să inducă în eroare utilizatorii prin oferte sau aplicații aparent oficiale ale platformelor imitate.

Punctul central al atacului

Atacatorii folosesc reclamele pentru a distribui pagini false, plasate adesea în apropierea rezultatelor legitime ale motorilor de căutare sau ale rețelelor de publicitate. Aceste reclame convingător imită platforme de tranzacționare și fonduri crypto, inducând utilizatorii în eroare să descarce fișiere periculoase.

Meta-alegerea vizitatorilor se face printr-un sistem de filtrare avansat. Pagina web verifică browserul, dispozitivul folosit și comportamentul utilizatorului pentru a determina dacă acesta este o țintă reală. Utilizatorii considerați valid primesc o copie falsificată a serviciului pe care o descarcă, în timp ce cercetătorii și sistemele de securitate observă o pagină goală.

Modalitatea de infectare

Fișierul malițios este generat în memoria browserului utilizatorului, nu ca un fișier separat descărcat. Pagina malițioasă înregistrează un ServiceWorker, care controlează cererile și descărcările făcute de site. În același timp, creează un SharedWorker utilizând cod JavaScript ascuns în pagină.

SharedWorker-ul cere un fișier de configurare ce conține instrucțiuni și valori generate aleatoriu. În plus, solicită adresa unui al doilea server, de unde browserul descarcă o copie curată a mediului legitim Bun, un instrument folosit pentru execuția aplicațiilor JavaScript.

Atacatorii transmit separat structura fișierului Windows și codul malițios. Browserul combină aceste componente și generează un fișier executabil nou, cu dimensiuni și structură variabilă pentru fiecare victimă. Astfel, rezultatul este un fișier adaptat, dificil de detectat după semnătura unică.

Metoda de evitare a detectării

Fișierul rezultat este diferit de la o descărcare la alta, ceea ce face dificilă identificarea sa prin metode bazate pe hash. Antivirusurile nu pot integra o semnătură fixă, deoarece componentele periculoase se combină prin procesul infecției, devenind periculoase doar după integrare.

Această metodă face ca atacurile să fie eficiente în fața soluțiilor antimalware bazate pe semnături fixe. Efectul se resimte mai ales pentru utilizatorii deja expuși fraudelor online, în special celor interesați de platforme de criptomonede și investiții.

Vulnerabilități și public țintă

Campania SourTrade nu exploatează vulnerabilități necunoscute ale browserelor. Nu există indicii despre existența unui patch specific pentru această tehnică. Efectul se bazează pe încrederea utilizatorului și pe erroarea de a descărca fișiere din reclame, online fiind promovate frecvent programe false de crypto, recenzii și videoclipuri generate de inteligența artificială.

Victimele sunt încurajate să fie prudente și să nu descarce aplicații de tranzacționare sau portofele crypto din reclamele primite, ci să acceseze manual site-urile oficiale ale companiilor. Diferențierea între domeniile legitime și cele controlate de hackeri poate fi dificilă, uneori fiind nevoie doar de o literă diferită în URL.

Sfaturi pentru utilizatori și companii

Pentru a evita infectarea, utilizatorii trebuie să verifice cu atenție domeniul și să fie sceptici față de reclamele sponsorizate. Windows păstrează markers precum “Mark of the Web”, care pot genera avertismente la deschiderea fișierelor descărcate, dar acestea nu garantează siguranța, deoarece sursa reală poate rămâne falsă.

Companiile trebuie să urmărească întregul lanț de infectare, de la reclamele plasate ilegal, până la descărcarea și execuția scripturilor malițioase. Astfel, doar blocarea unui domeniu sau a unui hash nu este suficientă pentru imunizare, fiind necesară o supraveghere mai amplă a procesului.

Campania SourTrade utilizează tehnici avansate de camuflare a fișierelor malițioase, reducând eficiența soluțiilor de securitate bazate pe semnături și complicând detectarea automată.

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.