Browserul îți construiește singur virusul: noul atac care păcălește antivirusul bucată cu bucată

Browserul îți construiește singur virusul: noul atac care păcălește antivirusul bucată cu bucată
Foto: Getty Images

O nouă campanie de publicitate malițioasă folosește o metodă neobișnuită pentru a infecta calculatoarele cu Windows. Atacatorii nu trimit un fișier periculos complet. Ei livrează mai multe componente separate. Browserul victimei le combină apoi și construiește singur programul executabil, potrivit The Hacker News.

Operațiunea a fost numită SourTrade. Ea este activă de la sfârșitul anului 2024. Campania imită servicii cunoscute precum TradingView, Solana și Luno. Principalele ținte sunt investitorii în criptomonede și utilizatorii platformelor de tranzacționare.

Reclamele false aleg cu atenție cine vede capcana

SourTrade a fost identificată în 12 țări. Paginile sunt disponibile în 25 de limbi. Printre regiunile vizate se numără Europa, Asia, America Latină, Australia și Africa. Reclamele încearcă să pară oferte sau aplicații oficiale ale platformelor imitate.

Atacatorii folosesc o tehnică de filtrare a vizitatorilor. Pagina analizează browserul, dispozitivul și comportamentul persoanei. Cercetătorii de securitate și sistemele automate pot vedea doar o pagină goală. Utilizatorii considerați ținte reale primesc o copie convingătoare a serviciului falsificat.

Metoda este o formă avansată de malvertising. Atacatorii cumpără sau deturnează spații publicitare. Reclamele apar apoi lângă rezultate legitime. Utilizatorul poate crede că descarcă o aplicație oficială.

Campania nu exploatează o vulnerabilitate necunoscută a browserului. Nu există nici un patch special care să rezolve problema. Atacul se bazează pe încrederea utilizatorului. Acesta este convins să intre pe pagina falsă și să descarce fișierul pregătit de atacatori.

Fișierul periculos este asamblat în memoria browserului

Pagina malițioasă înregistrează un ServiceWorker. Acesta poate controla anumite cereri și descărcări realizate de site. În paralel, este creat un SharedWorker din cod JavaScript deja ascuns în pagină. Codul nu mai trebuie descărcat ca fișier separat.

SharedWorker-ul cere apoi un fișier de configurare. Acesta conține instrucțiuni, valori generate aleatoriu și adresa unui al doilea server. Browserul descarcă de acolo o copie curată a mediului Bun. Bun este un instrument legitim pentru executarea și compilarea aplicațiilor JavaScript.

Atacatorii trimit separat structura fișierului Windows și codul malițios. Browserul combină componentele legitime cu datele controlate de hackeri. El generează și o cantitate mare de informații aleatorii. Rezultatul este un fișier executabil nou.

Fiecare victimă poate primi o variantă diferită. Codul periculos rămâne similar. Dimensiunea și structura fișierului se schimbă însă. Amprenta sa digitală este astfel diferită de la o descărcare la alta.

Această metodă reduce eficiența detectării bazate doar pe hash. Antivirusul nu poate căuta o singură semnătură cunoscută. Nu există nici un fișier malițios complet care să traverseze rețeaua. Componentele devin periculoase abia după ce sunt combinate.

Atacurile vizează un public deja expus fraudelor. Hackerii promovează frecvent programe crypto false prin reclame, recenzii inventate și videoclipuri generate cu AI.

Cum te protejezi de campania SourTrade

Cea mai importantă regulă este simplă. Nu descărca aplicații de tranzacționare sau portofele crypto din reclame. Intră manual pe site-ul oficial al companiei. Verifică atent domeniul înainte să instalezi orice fișier.

Nu presupune că primul rezultat sponsorizat din Google este și cel corect. Reclamele pot afișa numele unei companii legitime. Linkul poate duce însă către un domeniu controlat de atacatori. Diferențele sunt uneori limitate la o singură literă.

Windows păstrează marcajul Mark of the Web pentru fișierul rezultat. Sistemul poate afișa astfel un avertisment la deschidere. Campania nu elimină această protecție. Totuși, sursa înregistrată poate fi pagina falsă, nu serverul de pe care a fost descărcată componenta Bun.

Companiile nu ar trebui să se bazeze doar pe blocarea unui domeniu sau a unui hash. Echipele de securitate trebuie să urmărească întregul lanț. Acesta include reclama, pagina clonată, cererea de configurare, descărcarea mediului Bun și fișierul final.

Este important să îți securizezi browserul pe Windows. Instalează actualizările. Elimină extensiile necunoscute. Verifică fiecare descărcare. Un site care arată perfect poate ascunde un proces construit special pentru a evita metodele obișnuite de detectare.