کمپین جدید Malvertising با روش «ساخت بدافزار در مرورگر» ابزارهای امنیتی را دور میزند
اخبار داغ فناوری اطلاعات و امنیت شبکهپژوهشگران امنیت سایبری از شناسایی کمپین تبلیغات مخرب (Malvertising) جدیدی با نام SourTrade خبر دادهاند که از روشی کمسابقه برای توزیع بدافزار استفاده میکند. برخلاف حملات رایج که فایل اجرایی مخرب را مستقیماً در اختیار قربانی قرار میدهند، در این کمپین اجزای بدافزار بهصورت جداگانه دانلود شده و مرورگر کاربر خود فایل اجرایی نهایی را تولید میکند. این تکنیک باعث میشود بسیاری از سامانههای امنیتی مبتنی بر امضای فایل (Signature-Based Detection) در شناسایی بدافزار با مشکل مواجه شوند.
حمله چگونه آغاز میشود؟
مهاجمان از تبلیغات جعلی در موتورهای جستجو و شبکههای تبلیغاتی استفاده میکنند تا کاربران را به وبسایتهای جعلی هدایت کنند. این صفحات معمولاً خود را بهعنوان نسخه رسمی نرمافزارهای محبوب، ابزارهای سازمانی یا برنامههای رایگان معرفی میکنند.
پس از ورود کاربر به صفحه آلوده، فایل مخرب بهصورت یکپارچه دانلود نمیشود؛ بلکه چندین مؤلفه مجزا دریافت میشوند که هرکدام بهتنهایی بیخطر به نظر میرسند.
مرورگر چگونه بدافزار را میسازد؟
مهمترین ویژگی کمپین SourTrade استفاده از Bun Runtime، یک Runtime قانونی برای JavaScript، است.
مهاجمان فایلهای زیر را بهصورت جداگانه دریافت میکنند:
- نسخه قانونی Bun Runtime
- فایلهای Bytecode مخرب
- قطعات مختلف فایل اجرایی (PE)
- اسکریپتهای مونتاژکننده
سپس این اجزا در داخل مرورگر و با استفاده از قابلیتهای JavaScript و Web Workerها به یک فایل اجرایی ویندوز تبدیل میشوند.
در نتیجه، فایل نهایی تنها روی سیستم قربانی ساخته میشود و هیچ نسخه آمادهای از آن روی سرور مهاجم وجود ندارد؛ موضوعی که شناسایی آن را برای بسیاری از ابزارهای امنیتی دشوار میکند.
چرا این روش خطرناک است؟
در حملات سنتی، محصولات امنیتی میتوانند فایل اجرایی مخرب را هنگام دانلود یا انتقال شناسایی کنند.
اما در این کمپین:
- فایل مخرب از ابتدا وجود ندارد.
- هر قربانی فایل اجرایی متفاوتی دریافت میکند.
- هش (Hash) فایل برای هر نصب تغییر میکند.
- امکان ایجاد امضای ثابت برای آنتیویروسها کاهش مییابد.
- بسیاری از سامانههای امنیتی تنها فایلهای جداگانه و ظاهراً سالم را مشاهده میکنند.
این روش عملاً فرآیند تشخیص مبتنی بر هش و امضای فایل را بیاثر میکند و مهاجمان را یک گام جلوتر از ابزارهای سنتی قرار میدهد.
دامنه حملات
بر اساس گزارش منتشرشده، این کمپین تاکنون کاربران در ۱۲ کشور را هدف قرار داده است. قربانیان عمدتاً افرادی هستند که از طریق تبلیغات اینترنتی به دنبال دانلود نرمافزارهای مختلف بودهاند.
پژوهشگران اعلام کردهاند زیرساخت این حمله به گونهای طراحی شده که مهاجمان بتوانند در آینده خانوادههای مختلفی از بدافزارها را با همین روش توزیع کنند.
اهمیت Bun Runtime در این حمله
استفاده از Bun یکی از دلایل موفقیت این کمپین است. از آنجا که Bun یک ابزار متنباز و کاملاً قانونی برای اجرای JavaScript محسوب میشود، حضور آن روی سیستم معمولاً بهعنوان فعالیت مشکوک شناسایی نمیشود.
مهاجمان با سوءاستفاده از همین اعتماد، از Bun برای مونتاژ فایل اجرایی نهایی استفاده میکنند؛ روشی که نمونهای از تکنیک Living-off-the-Land محسوب میشود؛ یعنی استفاده از ابزارهای قانونی برای انجام عملیات مخرب.
توصیههای امنیتی
کارشناسان برای مقابله با این نوع حملات پیشنهاد میکنند:
- از دانلود نرمافزارها از طریق لینکهای تبلیغاتی (Sponsored Results) خودداری شود.
- نرمافزارها فقط از وبسایت رسمی تولیدکننده دریافت شوند.
- قابلیتهای EDR و رفتارمحور (Behavior-Based Detection) روی سیستمها فعال باشد.
- اجرای Runtimeهای ناشناخته و فایلهای موقت پایش شود.
- ترافیک خروجی به دامنههای مشکوک مانیتور شود.
- کاربران نسبت به خطرات Malvertising آموزش ببینند.
جمعبندی تحلیلی
کمپین SourTrade نشاندهنده تکامل حملات Malvertising است. مهاجمان دیگر تنها فایلهای مخرب را دانلود نمیکنند، بلکه فرآیند ساخت بدافزار را به مرورگر قربانی منتقل کردهاند. این رویکرد نهتنها شناسایی فایلهای مخرب را دشوارتر میکند، بلکه اثربخشی بسیاری از راهکارهای امنیتی سنتی را نیز کاهش میدهد. با افزایش استفاده از ابزارهای قانونی مانند Bun در حملات سایبری، انتظار میرود محصولات امنیتی بیش از گذشته به سمت تحلیل رفتار (Behavior Analysis) و تشخیص مبتنی بر فعالیت حرکت کنند.
برچسب ها: Malvertising, SourTrade, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, Github