En omfattende malvertising-kampanje bruker falske kryptovaluta- og handelssider for å levere nettleserbasert skadevare. I stedet for å sende en ferdig skadelig fil til offeret, bruker kampanjen JavaScript til å bygge nyttelasten direkte i nettleseren.

Operasjonen har vært aktiv siden slutten av 2024. Den retter seg mot privattradere og kryptovalutainvestorer gjennom overbevisende kopier av populære finansplattformer, inkludert Solana, Luno og TradingView.

Forskere har funnet kampanjen aktiv på 25 språk i 12 land, med mest aktivitet i Asia-Stillehavsregionen og Latin-Amerika.

Falske handelssider filtrerer bort forskere

De skadelige nettstedene viser ikke angrepet til alle besøkende. Et filtreringssystem kontrollerer først om noen ser ut til å være et reelt mål før den falske nedlastingssiden vises.

Sikkerhetsforskere, automatiserte skannere og sikkerhetsroboter blir i stedet omdirigert til tomme sider. Dette gjør kampanjen vanskeligere å oppdage og analysere.

Besøkende som passerer kontrollene, ser en side som ligner en legitim handels- eller kryptovalutaplattform. Den inneholder en nedlastingsknapp som ser ut til å tilby en app eller et installasjonsprogram.

JavaScript bygger skadevare i nettleseren

Kampanjen med nettleserbasert skadevare er avhengig av JavaScript-komponenter som forbereder en styrt nedlastingsprosess. Siden registrerer først en service worker, som fungerer som en lokal nedlastingsbehandler.

Deretter oppretter nettstedet en shared worker som setter sammen skadevaren fra separate komponenter. Landingssiden ber så om et spesielt konfigurasjonssvar med unike seed- og størrelsesverdier for hver økt.

Verdiene endres for hver besøkende. Dermed får den ferdige skadevarefilen en unik hash hver gang den bygges. Dette kan gjøre statisk oppdagelse vanskeligere, fordi sikkerhetsverktøy ikke bare kan identifisere én kjent skadelig fil.

Svaret inneholder ikke et vanlig installasjonsprogram som kan lastes ned. I stedet gir det en mal og dataene nettleseren trenger for å bygge den kjørbare filen lokalt.

Nedlastinger fra samme domene bidrar til å skjule angrepet

De eksternt hentede komponentene og lokalt genererte dataene kombineres med en ren versjon av Bun-programmet. Når nettleseren har bygget den ferdige filen, utløser service workeren en nedlasting fra samme domene som det falske nettstedet.

Fra offerets perspektiv ser den kjørbare filen ut til å komme direkte fra handels- eller kryptosiden de besøkte. Den nedlastede filen kan også få den vanlige mark-of-the-web-merkingen, selv om deler av den ble hentet fra en annen kilde.

Ingen ferdig skadevarefil sendes over nettverket. Denne utformingen gir angriperne en viktig fordel, fordi den reduserer tydelige tegn på en skadelig nedlasting og gjør sikkerhetsanalysen vanskeligere.

Kampanjen har endret leveringsmetode

Tidligere versjoner av operasjonen brukte StreamSaver, et verktøy som kan hjelpe nettsteder med å håndtere filnedlastinger. Siden april har kampanjen imidlertid gått over til en leveringsmetode med service workers fra samme domene.

Forskerne har ikke identifisert den nøyaktige nåværende nyttelasten. Tidligere rapportering har imidlertid koblet lignende aktivitet til skadevare som kan avskjære nettverkstrafikk, stjele informasjonskapsler og passord, registrere tastetrykk, ta skjermbilder og rette seg mot kryptovaluta-lommebøker.

Skadevaren kan også etablere varig tilgang, slik at angriperne kan beholde tilgang til kompromitterte enheter.

Slik kan tradere unngå nettleserbasert skadevare

Kryptovalutainvestorer og privattradere bør unngå å laste ned apper fra annonser på sosiale medier, sponsede søkeresultater eller ukjente lenker. Angripere bruker ofte betalte annonser for å vise falske finansnettsteder til potensielle ofre.

Last alltid ned handels- og kryptovalutaprogramvare fra selskapets offisielle nettsted. Før du kjører et installasjonsprogram, bør du kontrollere den digitale signaturen og bekrefte at den oppførte utgiveren er legitim.

Kampanjen med nettleserbasert skadevare viser hvordan angripere tilpasser nettteknologi for å unngå oppdagelse. Et kjent nettsted og en vanlig nedlastingsoppfordring er ikke lenger nok til å bevise at en fil er trygg.


0 responses to “Kampanje med nettleserbasert skadevare retter seg mot kryptotradere”