Mã độc SourTrade: Chiến dịch tấn công mạng cực kỳ nguy hiểm

Mã độc SourTrade: Chiến dịch tấn công mạng cực kỳ nguy hiểm

Chiến dịch mã độc SourTrade là một hoạt động malvertising kéo dài, bắt đầu từ cuối năm 2024. Nhóm tác nhân sử dụng các quảng cáo giả mạo để lôi kéo người dùng tiền điện tử đến các bản sao lừa đảo của nền tảng giao dịch và trao đổi tài sản số.

Chiến dịch này đã nhắm mục tiêu đến người dùng ở nhiều khu vực trên thế giới, bao gồm Châu Á-Thái Bình Dương, Mỹ Latinh, Châu Phi, Úc và Anh Quốc. Mức độ hoạt động rộng khắp cho thấy một mối đe dọa mạng đáng kể.

Kỹ thuật Phân phối Mã độc Độc đáo của SourTrade

Các nhà nghiên cứu đã phát hiện ra rằng SourTrade không đơn thuần lưu trữ một tệp độc hại đã được tạo sẵn để nạn nhân tải xuống. Thay vào đó, chiến dịch này sử dụng một phương pháp phức tạp hơn nhiều. Trình duyệt của nạn nhân tự động lắp ráp mã độc cuối cùng ngay trên thiết bị của họ.

Cơ chế lắp ráp mã độc trong trình duyệt

Cơ chế này bắt đầu khi người dùng truy cập vào các trang đích của SourTrade. Các trang này sẽ chuẩn bị quá trình tải xuống ngay cả trước khi nạn nhân thực hiện bất kỳ cú nhấp chuột nào. Điều này được thực hiện thông qua việc đăng ký một ServiceWorker và khởi tạo một SharedWorker.

ServiceWorker là một thành phần của trình duyệt có khả năng kiểm soát các yêu cầu mạng và quá trình tải xuống. Trong trường hợp này, nó được sử dụng để điều khiển luồng dữ liệu liên quan đến việc xây dựng mã độc. Song song đó, SharedWorker sẽ nhận các chỉ thị cần thiết để xây dựng tệp cuối cùng.

Confiant, một công ty bảo mật, đã chia sẻ thông tin chi tiết về phương pháp này trong một báo cáo chuyên sâu. Báo cáo này nêu bật cách SourTrade vượt qua các công cụ bảo mật truyền thống. Để biết thêm thông tin chi tiết, bạn có thể tham khảo báo cáo của Confiant về SourTrade.

Các thành phần được sử dụng trong quá trình lắp ráp

Thay vì gửi trực tiếp một tệp thực thi, các tác nhân tấn công cung cấp một loạt các thành phần rời rạc. Các thành phần này bao gồm một khuôn mẫu (template), một môi trường chạy Bun runtime sạch, dữ liệu đã được mã hóa, và các giá trị dành riêng cho từng phiên làm việc (session-specific values).

Trình duyệt của nạn nhân sẽ kết hợp các mảnh ghép này trong bộ nhớ. Kết quả là một tệp thực thi Windows độc hại khác nhau được tạo ra cho mỗi nạn nhân hoặc mỗi phiên truy cập. Điều này tạo ra một thách thức lớn cho các giải pháp an ninh mạng truyền thống.

Phương pháp này làm suy yếu khả năng phát hiện dựa trên hash tệp truyền thống. Một sản phẩm bảo mật khó có thể dễ dàng so khớp mọi tệp mới được tạo với một mẫu độc hại đã biết. Điều này khiến cho việc phân tích mã độc SourTrade trở nên phức tạp hơn.

Kỹ thuật Evasion và Che giấu (Cloaking)

Một trong những đặc điểm nổi bật của chiến dịch mã độc SourTrade là việc sử dụng kỹ thuật che giấu tinh vi. Kỹ thuật này đóng vai trò trung tâm trong việc né tránh sự phát hiện của các nhà nghiên cứu bảo mật và hệ thống tự động.

Xác định và phân loại đối tượng

SourTrade thực hiện việc lấy dấu vân tay (fingerprinting) của khách truy cập. Dựa trên dấu vân tay này, hệ thống sẽ phân loại người dùng thành các nhóm khác nhau. Các nhà phân tích tình nghi, bot, hoặc lưu lượng truy cập không mong muốn sẽ được chuyển hướng đến một trang trắng vô hại.

Trong khi đó, các mục tiêu đã chọn sẽ nhận được trang nền tảng giao dịch giả mạo. Trang này chứa mã xây dựng mã độc. Kỹ thuật này đảm bảo rằng chỉ những nạn nhân thực sự mới tiếp xúc với nội dung độc hại. Việc này khiến việc phát hiện và phân tích chiến dịch tấn công mạng trở nên khó khăn hơn.

Quảng cáo giả mạo và đa dạng hóa ngôn ngữ

Chiến dịch này sử dụng các quảng cáo được bản địa hóa. Các quảng cáo này hiển thị bằng tiếng Anh và ngôn ngữ địa phương của các khu vực được nhắm mục tiêu. Các trang giả mạo được thiết kế để bắt chước các dịch vụ phổ biến của các nhà giao dịch bán lẻ.

Các dịch vụ bị mạo danh bao gồm TradingView, Solana và Luno. Điều này giúp tiếp cận những người đang tìm kiếm biểu đồ, các dự án blockchain hoặc cách quản lý tài sản kỹ thuật số. Sự đa dạng về ngôn ngữ và thương hiệu mạo danh tăng cường khả năng thành công của chiến dịch.

Ảnh hưởng và Rủi ro Bảo mật

Hoạt động của SourTrade tạo ra một rủi ro đáng kể cho những người dùng tin tưởng vào các quảng cáo được tài trợ. Đặc biệt là khi họ tìm kiếm các công cụ giao dịch hoặc dịch vụ tiền điện tử. Đây là một mối đe dọa mạng ngày càng gia tăng.

Tác động lên quy trình phát hiện truyền thống

Phương pháp lắp ráp mã độc ngay trong trình duyệt khiến chiến dịch khó bị phát hiện hơn. Các công cụ bảo mật có thể chỉ nhìn thấy các tệp hợp pháp, các đoạn mã vô hại và các lượt tải xuống trông bình thường. Chúng không thấy một payload độc hại rõ ràng và thống nhất.

Điều này tương tự như các kỹ thuật được thấy trong các cuộc tấn công mạng cache trình duyệt. Trong đó, hoạt động của trình duyệt trở thành một phần của chuỗi phân phối mã độc. Xem thêm về các cuộc tấn công này tại Teams Malware via Browser’s Cache Smuggling.

Việc tệp cuối cùng được phân phối thông qua một đường dẫn tải xuống trình duyệt cùng nguồn gốc do ServiceWorker kiểm soát. Điều này khiến người dùng tin rằng quá trình tải xuống đến từ tên miền của trang đích. Tuy nhiên, các phần quan trọng của quá trình xây dựng mã độc lại có nguồn gốc từ cơ sở hạ tầng riêng biệt do kẻ tấn công kiểm soát.

Phân tích và cải thiện chiến dịch

Các nhà nghiên cứu đã quan sát thấy logic quảng cáo và theo dõi. Logic này liên quan đến một số hệ sinh thái quảng cáo trực tuyến lớn trên các trang độc hại. Điều này cho thấy các tác nhân có khả năng đo lường lưu lượng truy cập và tinh chỉnh chiến dịch của mình.

Đây là một lo ngại đã được phản ánh trong các chiến dịch mã độc qua Google Ads gần đây. Các chiến dịch này hướng người dùng đến các lượt tải xuống lừa đảo. Tìm hiểu thêm tại Threat Actors Leverage Google Ads.

Giải pháp và Khuyến nghị Bảo mật mạng

Để tăng cường an toàn thông tin và giảm thiểu rủi ro bảo mật từ các chiến dịch như SourTrade, cần áp dụng các biện pháp phòng ngừa và phát hiện đa tầng.

Đối với người dùng cá nhân

  • Người dùng nên đặc biệt thận trọng với các quảng cáo được tài trợ cho các công cụ tài chính. Cần cảnh giác khi một trang yêu cầu tải xuống phần mềm.
  • Truy cập các dịch vụ thông qua dấu trang đã lưu hoặc địa chỉ được gõ thủ công. Điều này có thể giảm tiếp xúc với các trang web giả mạo.
  • Nắm vững thông tin về các loại mã độc và cách thức phân phối để nâng cao nhận thức.

Đối với tổ chức và đội ngũ an ninh mạng

  • Các tổ chức nên kiểm tra kỹ lưỡng các lượt tải xuống của trình duyệt, các giới thiệu quảng cáo (advertisement referrals), hoạt động của ServiceWorker, và các kết nối bất thường đến các tên miền mới đăng ký.
  • Thay vì xem xét từng tín hiệu riêng lẻ, cần phân tích tổng hợp tất cả các chỉ số này để có cái nhìn toàn diện hơn về mối đe dọa mạng.
  • Các nhóm bảo mật nên chặn các chỉ số thỏa hiệp (IoC) khi thích hợp. Cần điều tra các thiết bị đã tương tác với chúng.

Phát hiện và ứng phó nâng cao

Phương pháp độc đáo của mã độc SourTrade yêu cầu các công cụ phát hiện phải linh hoạt hơn. Thay vì chỉ dựa vào hash tệp, cần tập trung vào phân tích hành vi (behavioral analysis). Đặc biệt là các hoạt động bất thường trong trình duyệt và các luồng tải xuống phức tạp.

Giám sát chặt chẽ hoạt động của ServiceWorkerSharedWorker có thể cung cấp dấu hiệu sớm về các hành vi độc hại. Các công cụ phát hiện tấn công (IDS/IPS) cần được cập nhật để nhận diện các mô hình giao tiếp bất thường với các máy chủ kiểm soát của kẻ tấn công.

Đào tạo nhân viên về nhận thức an ninh mạng là yếu tố then chốt. Việc này giúp họ nhận biết các quảng cáo lừa đảo, trang web giả mạo và các yêu cầu tải xuống không mong muốn. Đây là biện pháp phòng thủ đầu tiên và hiệu quả nhất chống lại các chiến dịch như mã độc SourTrade.

Tăng cường chính sách bảo mật cho trình duyệt, bao gồm việc quản lý quyền của ServiceWorker và giới hạn các nguồn gốc đáng ngờ. Điều này có thể hạn chế khả năng kẻ tấn công thực hiện lắp ráp mã độc ngay trên trình duyệt của người dùng.