Abstrakcyjny:
- Hakerzy wykorzystują prawdziwe adresy URL Google, aby przemycić złośliwe oprogramowanie poza zasięg programu antywirusowego i niepostrzeżenie przedostać się do przeglądarki.
- To złośliwe oprogramowanie aktywuje się wyłącznie podczas dokonywania płatności, co sprawia, że stanowi ciche zagrożenie dla płatności online.
- Skrypt otwiera połączenie WebSocket umożliwiające bezpośrednią kontrolę, która jest całkowicie niewidoczna dla przeciętnego użytkownika.
Pojawiła się nowa kampania złośliwego oprogramowania w przeglądarkach, pokazująca, jak atakujący wykorzystują obecnie zaufane domeny, takie jak Google.com, do omijania tradycyjnych zabezpieczeń antywirusowych. Ataki te stanowią poważne wyzwanie dla cyberbezpieczeństwa.
ا لـ raport Jak podają badacze bezpieczeństwa z c/side, ta metoda jest ukryta, uruchamiana warunkowo i trudna do wykrycia zarówno przez użytkowników, jak i tradycyjne oprogramowanie zabezpieczające. Podejście to opiera się na wykorzystaniu zaufania użytkowników do domeny Google.com.
Atak wydaje się pochodzić z legalnego adresu URL OAuth, ale potajemnie uruchamia złośliwy kod z pełnym dostępem do sesji przeglądarki użytkownika. Pozwala to hakerom na kradzież poufnych danych, takich jak dane karty kredytowej i hasła, bez wiedzy użytkownika. Użytkownicy powinni zachować szczególną ostrożność, udzielając uprawnień aplikacjom innych firm, nawet jeśli wydają się być powiązane z Google.

Złośliwe oprogramowanie w przebraniu
Ten cyberatak rozpoczyna się od wstrzyknięcia złośliwego skryptu do witryny e-commerce zbudowanej na platformie Magento. Skrypt ten kieruje do pozornie nieszkodliwego linku umożliwiającego wylogowanie się z konta Google OAuth: https://accounts.google.com/o/oauth2/revoke.
Jednak ten link zawiera zmodyfikowany parametr wywołania zwrotnego, który dekoduje i wykonuje zaciemniony kod JavaScript przy użyciu funkcji eval(atob(…)).
Istota tego triku polega na użyciu zaufanej domeny Google. Ponieważ skrypt jest ładowany z zaufanego źródła, większość polityk bezpieczeństwa treści (CSP) i filtrów systemu nazw domen (DNS) pozwala mu przejść niezauważenie. To sprawia, że wykrycie tego typu ataku jest poważnym wyzwaniem.
Ten skrypt aktywuje się tylko w określonych warunkach. Jeśli przeglądarka wydaje się automatyczna lub jeśli adres URL zawiera słowo „checkout”, po cichu otwiera połączenie WebSocket ze złośliwym serwerem. Oznacza to, że skrypt może dostosować swoje złośliwe zachowanie do działań użytkownika, zwiększając swoją skuteczność.
Każdy ładunek przesłany tym kanałem jest kodowany w formacie Base64, a następnie dekodowany i wykonywany dynamicznie za pomocą funkcji JavaScript.
Dzięki takiej konfiguracji atakujący może zdalnie uruchamiać kod w przeglądarce w czasie rzeczywistym, co daje mu pełną kontrolę nad środowiskiem użytkownika.
Jednym z głównych czynników wpływających na skuteczność tego ataku jest jego zdolność do omijania wielu najlepszych programów antywirusowych dostępnych obecnie na rynku.
Logika skryptu jest bardzo nieprzejrzysta i aktywuje się tylko w określonych warunkach, przez co jest niewykrywalna nawet przez Najlepsze aplikacje antywirusowe na Androida Oraz narzędzia do skanowania w poszukiwaniu złośliwego oprogramowania.
Narzędzia te nie skanują, nie zgłaszają ani nie blokują ładunków JavaScript dostarczanych za pośrednictwem pozornie legalnych przepływów OAuth.
Filtry DNS i reguły zapory sieciowej również zapewniają ograniczoną ochronę, ponieważ początkowe żądanie jest kierowane do legalnej domeny Google.
W środowisku korporacyjnym nawet najlepsze narzędzia do ochrony punktów końcowych mogą mieć trudności z wykrywaniem tego typu aktywności, jeśli w dużym stopniu opierają się na reputacji domeny lub nie sprawdzają dynamicznego wykonywania skryptów w przeglądarkach.
Chociaż zaawansowani użytkownicy i zespoły ds. cyberbezpieczeństwa mogą korzystać z agentów skanujących treści lub narzędzi do analizy zachowań w celu identyfikowania tego typu anomalii, zwykli użytkownicy nadal są narażeni na ryzyko.
Ograniczenie korzystania ze skryptów stron trzecich, oddzielenie sesji przeglądarki używanych do transakcji finansowych i zachowanie czujności na nieoczekiwane zachowanie witryny mogą pomóc ograniczyć ryzyko w krótkiej perspektywie.










