En omfattande malvertising-kampanj använder falska webbplatser för kryptovalutor och handel för att leverera webbläsarbaserad skadlig kod. I stället för att skicka en färdig skadlig fil till offret använder kampanjen JavaScript för att bygga payloaden direkt i webbläsaren.
Operationen har varit aktiv sedan slutet av 2024. Den riktar sig mot privathandlare och kryptovalutainvesterare genom övertygande kopior av populära finansplattformar, däribland Solana, Luno och TradingView.
Forskare har upptäckt kampanjen på 25 språk i 12 länder, med merparten av aktiviteten i Asien och Stillahavsområdet samt Latinamerika.
Falska handelssajter filtrerar bort forskare
De skadliga webbplatserna visar inte attacken för alla besökare. Ett filtreringssystem kontrollerar först om någon verkar vara ett verkligt mål innan den falska nedladdningssidan visas.
Säkerhetsforskare, automatiska skannrar och säkerhetsbotar omdirigeras i stället till tomma sidor. Det gör kampanjen svårare att upptäcka och analysera.
Besökare som passerar kontrollerna ser en sida som liknar en legitim handels- eller kryptovalutaplattform. Den innehåller en nedladdningsknapp som ser ut att erbjuda en app eller ett installationsprogram.
JavaScript bygger skadlig kod i webbläsaren
Kampanjen med webbläsarbaserad skadlig kod förlitar sig på JavaScript-komponenter som förbereder en hanterad nedladdningsprocess. Sidan registrerar först en service worker, som fungerar som en lokal nedladdningshanterare.
Därefter skapar webbplatsen en shared worker som sätter ihop skadlig kod från separata komponenter. Landningssidan begär sedan ett särskilt konfigurationssvar med unika seed- och storleksvärden för varje session.
Värdena ändras för varje besökare. Därför får den färdiga skadliga filen en unik hash varje gång den byggs. Det kan försvåra statisk upptäckt, eftersom säkerhetsverktyg inte bara kan identifiera en känd skadlig fil.
Svaret innehåller inte ett vanligt installationsprogram för nedladdning. I stället tillhandahåller det en mall och de data som webbläsaren behöver för att skapa den körbara filen lokalt.
Nedladdningar från samma domän hjälper till att dölja attacken
De fjärrhämtade komponenterna och lokalt genererade data kombineras med en ren version av Bun-programmet. När webbläsaren har byggt den färdiga filen startar service workern en nedladdning från samma domän som den falska webbplatsen.
Ur offrets perspektiv verkar den körbara filen komma direkt från handels- eller kryptosajten som personen besökte. Den nedladdade filen kan också få den vanliga mark-of-the-web-märkningen, trots att delar av den hämtades från en annan källa.
Ingen färdig skadlig fil skickas över nätverket. Den utformningen ger angriparna en viktig fördel eftersom den minskar tydliga tecken på en skadlig nedladdning och försvårar säkerhetsanalys.
Kampanjen har ändrat leveransmetod
Tidigare versioner av operationen använde StreamSaver, ett verktyg som kan hjälpa webbplatser att hantera filnedladdningar. Sedan april har kampanjen dock övergått till en leveransmetod med service workers från samma domän.
Forskare har inte identifierat den exakta nuvarande payloaden. Tidigare rapportering har dock kopplat liknande aktivitet till skadlig kod som kan fånga upp nätverkstrafik, stjäla cookies och lösenord, registrera tangenttryckningar, ta skärmbilder och rikta in sig på kryptovalutaplånböcker.
Skadlig kod kan också skapa beständighet, vilket gör att angripare kan behålla åtkomst till komprometterade enheter.
Så kan handlare undvika webbläsarbaserad skadlig kod
Kryptovalutainvesterare och privathandlare bör undvika att ladda ner appar via annonser på sociala medier, sponsrade sökresultat eller okända länkar. Angripare använder ofta betalda annonser för att placera falska finanswebbplatser framför potentiella offer.
Ladda alltid ner handels- och kryptovalutaprogram från företagets officiella webbplats. Kontrollera installationsprogrammets digitala signatur och bekräfta att den angivna utgivaren är legitim innan du kör det.
Kampanjen med webbläsarbaserad skadlig kod visar hur angripare anpassar webbteknik för att undgå upptäckt. En välbekant webbplats och en vanlig nedladdningsuppmaning räcker inte längre för att visa att en fil är säker.


0 svar till ”Kampanj med webbläsarbaserad skadlig kod riktar in sig på kryptohandlare”