متن خبر

هکرها از Google.com برای ارائه بدافزار با دور زدن نرم افزار آنتی ویروس استفاده می کنند. در اینجا نحوه ایمن ماندن آورده شده است

هکرها از Google.com برای ارائه بدافزار با دور زدن نرم افزار آنتی ویروس استفاده می کنند. در اینجا نحوه ایمن ماندن آورده شده است

شناسهٔ خبر: 876910 -




تصویر نمایشی از یک هکر
اعتبار تصویر: Pixabay (اعتبار تصویر: Shutterstock)

مهاجمان از نشانی‌های اینترنتی واقعی گوگل استفاده می‌کنند تا بدافزارها را از آنتی ویروس عبور دهند و بدون شناسایی به مرورگر شما وارد کنند

این بدافزار فقط در حین پرداخت فعال می شود و آن را به تهدیدی بی صدا برای پرداخت های آنلاین تبدیل می کند

این اسکریپت یک اتصال WebSocket را برای کنترل زنده باز می کند که برای کاربر عادی کاملاً نامرئی است


یک کمپین بدافزار مبتنی بر مرورگر جدید ظاهر شده است که نشان می‌دهد چگونه مهاجمان اکنون از دامنه‌های مورد اعتماد مانند Google.com برای دور زدن دفاع‌های آنتی ویروس سنتی سوء استفاده می‌کنند.

طبق گزارشی از محققان امنیتی در c/side، تشخیص این روش برای کاربران و نرم افزارهای امنیتی معمولی، ظریف، مشروط و دشوار است.

به نظر می رسد که از یک URL قانونی مرتبط با OAuth سرچشمه می گیرد، اما به طور مخفیانه یک بار مخرب را با دسترسی کامل به جلسه مرورگر کاربر اجرا می کند.

بدافزار پنهان شده در دید آشکار

این حمله با یک اسکریپت جاسازی شده در یک سایت تجارت الکترونیک مبتنی بر Magento در معرض خطر شروع می شود که به یک URL خروج از Google OAuth به ظاهر بی ضرر ارجاع می دهد: https://accounts.google.com/o/oauth2/revoke.

با این حال، این URL شامل یک پارامتر بازگشت به تماس دستکاری شده است که با استفاده از eval(atob(...) یک پیلود جاوا اسکریپت مبهم را رمزگشایی و اجرا می کند.

استفاده از دامنه Google در فریب کاری بسیار مهم است - زیرا اسکریپت از یک منبع قابل اعتماد بارگیری می شود، اکثر سیاست های امنیتی محتوا (CSP) و فیلترهای DNS بدون هیچ سوالی به آن اجازه می دهند.

این اسکریپت فقط تحت شرایط خاص فعال می شود. اگر مرورگر خودکار به نظر برسد یا URL حاوی کلمه "پرداخت" باشد، در سکوت یک اتصال WebSocket را به یک سرور مخرب باز می کند. این بدان معنی است که می تواند رفتارهای مخرب را برای اقدامات کاربر تنظیم کند.

هر محموله ای که از طریق این کانال ارسال می شود، با استفاده از سازنده تابع جاوا اسکریپت کدگذاری شده، رمزگشایی و به صورت پویا اجرا می شود.

با این تنظیمات، مهاجم می‌تواند کد را از راه دور در مرورگر اجرا کند.

یکی از عوامل اصلی مؤثر بر اثربخشی این حمله، توانایی آن در فرار از بسیاری از بهترین برنامه های آنتی ویروس موجود در بازار است.

منطق این اسکریپت به شدت مبهم است و فقط تحت شرایط خاصی فعال می شود، که باعث می شود حتی بهترین برنامه های آنتی ویروس اندروید و اسکنرهای بدافزار استاتیک آن را شناسایی نکنند.

آنها بارهای جاوا اسکریپت را که از طریق جریان های به ظاهر قانونی OAuth تحویل داده شده اند را بازرسی، پرچم گذاری یا مسدود نمی کنند.

فیلترهای مبتنی بر DNS یا قوانین فایروال نیز حفاظت محدودی را ارائه می‌کنند، زیرا درخواست اولیه مربوط به دامنه قانونی Google است.

در محیط سازمانی، حتی برخی از بهترین ابزارهای محافظت از نقطه پایانی ، در صورتی که به شدت به شهرت دامنه متکی باشند یا نتوانند اجرای اسکریپت پویا در مرورگرها را بررسی کنند، ممکن است برای شناسایی این فعالیت مشکل داشته باشند.

در حالی که کاربران پیشرفته و تیم‌های امنیت سایبری ممکن است از پروکسی‌های بازرسی محتوا یا ابزارهای تحلیل رفتاری برای شناسایی ناهنجاری‌هایی مانند این استفاده کنند، کاربران متوسط ​​هنوز آسیب‌پذیر هستند.

محدود کردن اسکریپت‌های شخص ثالث، جدا کردن جلسات مرورگر مورد استفاده برای تراکنش‌های مالی، و هوشیاری در مورد رفتارهای غیرمنتظره سایت، همگی می‌توانند در کوتاه‌مدت به کاهش ریسک کمک کنند.

شما هم ممکن است دوست داشته باشید

روزنامه نگار آزاد

Efosa بیش از 7 سال است که در مورد فناوری می نویسد، در ابتدا با کنجکاوی هدایت می شود، اما اکنون با اشتیاق شدید به این زمینه تغذیه می شود. او هم دارای مدرک کارشناسی ارشد و هم دکترا در علوم است که پایه محکمی در تفکر تحلیلی برای او فراهم کرده است. Efosa علاقه شدیدی به خط مشی فناوری، به ویژه کاوش در تلاقی حریم خصوصی، امنیت و سیاست داشت. تحقیقات او به این موضوع می پردازد که چگونه پیشرفت های فناوری بر چارچوب های نظارتی و هنجارهای اجتماعی، به ویژه در مورد حفاظت از داده ها و امنیت سایبری تأثیر می گذارد. او پس از پیوستن به TechRadar Pro، علاوه بر سیاست حفظ حریم خصوصی و فناوری، بر روی محصولات امنیتی B2B نیز تمرکز کرده است. می توانید با Efosa در این ایمیل تماس بگیرید: udinmwenefosa@gmail.com

خبرکاو

ارسال نظر

دیدگاه‌ها بسته شده‌اند.


تبليغات ايهنا تبليغات ايهنا

تمامی حقوق مادی و معنوی این سایت متعلق به خبرکاو است و استفاده از مطالب با ذکر منبع بلامانع است