مهاجمان از نشانیهای اینترنتی واقعی گوگل استفاده میکنند تا بدافزارها را از آنتی ویروس عبور دهند و بدون شناسایی به مرورگر شما وارد کنند
این بدافزار فقط در حین پرداخت فعال می شود و آن را به تهدیدی بی صدا برای پرداخت های آنلاین تبدیل می کند
این اسکریپت یک اتصال WebSocket را برای کنترل زنده باز می کند که برای کاربر عادی کاملاً نامرئی است
یک کمپین بدافزار مبتنی بر مرورگر جدید ظاهر شده است که نشان میدهد چگونه مهاجمان اکنون از دامنههای مورد اعتماد مانند Google.com برای دور زدن دفاعهای آنتی ویروس سنتی سوء استفاده میکنند.
طبق گزارشی از محققان امنیتی در c/side، تشخیص این روش برای کاربران و نرم افزارهای امنیتی معمولی، ظریف، مشروط و دشوار است.
به نظر می رسد که از یک URL قانونی مرتبط با OAuth سرچشمه می گیرد، اما به طور مخفیانه یک بار مخرب را با دسترسی کامل به جلسه مرورگر کاربر اجرا می کند.
بدافزار پنهان شده در دید آشکار
این حمله با یک اسکریپت جاسازی شده در یک سایت تجارت الکترونیک مبتنی بر Magento در معرض خطر شروع می شود که به یک URL خروج از Google OAuth به ظاهر بی ضرر ارجاع می دهد: https://accounts.google.com/o/oauth2/revoke.
با این حال، این URL شامل یک پارامتر بازگشت به تماس دستکاری شده است که با استفاده از eval(atob(...) یک پیلود جاوا اسکریپت مبهم را رمزگشایی و اجرا می کند.
استفاده از دامنه Google در فریب کاری بسیار مهم است - زیرا اسکریپت از یک منبع قابل اعتماد بارگیری می شود، اکثر سیاست های امنیتی محتوا (CSP) و فیلترهای DNS بدون هیچ سوالی به آن اجازه می دهند.
این اسکریپت فقط تحت شرایط خاص فعال می شود. اگر مرورگر خودکار به نظر برسد یا URL حاوی کلمه "پرداخت" باشد، در سکوت یک اتصال WebSocket را به یک سرور مخرب باز می کند. این بدان معنی است که می تواند رفتارهای مخرب را برای اقدامات کاربر تنظیم کند.
هر محموله ای که از طریق این کانال ارسال می شود، با استفاده از سازنده تابع جاوا اسکریپت کدگذاری شده، رمزگشایی و به صورت پویا اجرا می شود.
با این تنظیمات، مهاجم میتواند کد را از راه دور در مرورگر اجرا کند.
یکی از عوامل اصلی مؤثر بر اثربخشی این حمله، توانایی آن در فرار از بسیاری از بهترین برنامه های آنتی ویروس موجود در بازار است.
منطق این اسکریپت به شدت مبهم است و فقط تحت شرایط خاصی فعال می شود، که باعث می شود حتی بهترین برنامه های آنتی ویروس اندروید و اسکنرهای بدافزار استاتیک آن را شناسایی نکنند.
آنها بارهای جاوا اسکریپت را که از طریق جریان های به ظاهر قانونی OAuth تحویل داده شده اند را بازرسی، پرچم گذاری یا مسدود نمی کنند.
فیلترهای مبتنی بر DNS یا قوانین فایروال نیز حفاظت محدودی را ارائه میکنند، زیرا درخواست اولیه مربوط به دامنه قانونی Google است.
در محیط سازمانی، حتی برخی از بهترین ابزارهای محافظت از نقطه پایانی ، در صورتی که به شدت به شهرت دامنه متکی باشند یا نتوانند اجرای اسکریپت پویا در مرورگرها را بررسی کنند، ممکن است برای شناسایی این فعالیت مشکل داشته باشند.
در حالی که کاربران پیشرفته و تیمهای امنیت سایبری ممکن است از پروکسیهای بازرسی محتوا یا ابزارهای تحلیل رفتاری برای شناسایی ناهنجاریهایی مانند این استفاده کنند، کاربران متوسط هنوز آسیبپذیر هستند.
محدود کردن اسکریپتهای شخص ثالث، جدا کردن جلسات مرورگر مورد استفاده برای تراکنشهای مالی، و هوشیاری در مورد رفتارهای غیرمنتظره سایت، همگی میتوانند در کوتاهمدت به کاهش ریسک کمک کنند.







ارسال نظر