Προσοχή! Οι χάκερ χρησιμοποιούν το Google.com για τη διασπορά κακόβουλου λογισμικού, παρακάμπτοντας το λογισμικό προστασίας από ιούς.

Σύνδεσμοι Google OAuth που αξιοποιούνται σε εξελιγμένες δυναμικές επιθέσεις

Περίληψη:

  • Οι χάκερ χρησιμοποιούν πραγματικές διευθύνσεις URL της Google για να κρυφτούν κακόβουλο λογισμικό πέρα ​​από το λογισμικό προστασίας από ιούς και να το μεταφέρουν στο πρόγραμμα περιήγησής σας χωρίς να το εντοπίσουν.
  • Αυτό το κακόβουλο λογισμικό ενεργοποιείται μόνο κατά τη διάρκεια της διαδικασίας πληρωμής, καθιστώντας το μια σιωπηλή απειλή για τις ηλεκτρονικές πληρωμές.
  • Το σενάριο ανοίγει μια σύνδεση WebSocket για άμεσο έλεγχο, η οποία είναι εντελώς αόρατη στον μέσο χρήστη.

Μια νέα καμπάνια κακόβουλου λογισμικού που βασίζεται σε προγράμματα περιήγησης έχει εμφανιστεί, καταδεικνύοντας πώς οι εισβολείς εκμεταλλεύονται πλέον αξιόπιστους τομείς όπως το Google.com για να παρακάμψουν τις παραδοσιακές άμυνες προστασίας από ιούς. Αυτές οι επιθέσεις αποτελούν σημαντική πρόκληση για την κυβερνοασφάλεια.

σύμφωνα με κανω ΑΝΑΦΟΡΑ Σύμφωνα με τους ερευνητές ασφαλείας στο c/side, αυτή η μέθοδος είναι αθόρυβη, ενεργοποιείται υπό όρους και είναι δύσκολο να εντοπιστεί τόσο από τους χρήστες όσο και από το παραδοσιακό λογισμικό ασφαλείας. Αυτή η προσέγγιση βασίζεται στην αξιοποίηση της εμπιστοσύνης των χρηστών στον τομέα Google.com.

Η επίθεση φαίνεται να προέρχεται από μια νόμιμη διεύθυνση URL OAuth, αλλά εκτελεί κρυφά ένα κακόβουλο φορτίο με πλήρη πρόσβαση στην περίοδο λειτουργίας του προγράμματος περιήγησης του χρήστη. Αυτό επιτρέπει στους χάκερ να κλέβουν ευαίσθητα δεδομένα, όπως στοιχεία πιστωτικής κάρτας και κωδικούς πρόσβασης, χωρίς να το γνωρίζει ο χρήστης. Οι χρήστες θα πρέπει να είναι εξαιρετικά προσεκτικοί κατά την εκχώρηση δικαιωμάτων σε εφαρμογές τρίτων, ακόμη και αν φαίνεται να σχετίζονται με την Google.

Αντιπροσωπευτική εικόνα πειρατών

Κακόβουλο λογισμικό μεταμφιεσμένο

Αυτή η κυβερνοεπίθεση ξεκινά με την εισαγωγή ενός κακόβουλου σεναρίου σε έναν ιστότοπο ηλεκτρονικού εμπορίου που έχει δημιουργηθεί στην πλατφόρμα Magento. Αυτό το σενάριο υποδεικνύει έναν φαινομενικά αθώο σύνδεσμο για να αποσυνδεθείτε από τον λογαριασμό σας Google OAuth: https://accounts.google.com/o/oauth2/revoke.

Αλλά αυτός ο σύνδεσμος περιλαμβάνει μια τροποποιημένη παράμετρο επανάκλησης, η οποία αποκωδικοποιεί και εκτελεί ένα ασαφές φορτίο JavaScript χρησιμοποιώντας τη συνάρτηση eval(atob(…)).

Η ουσία του κόλπου έγκειται στη χρήση ενός αξιόπιστου τομέα Google. Δεδομένου ότι το σενάριο φορτώνεται από μια αξιόπιστη πηγή, τα περισσότερα φίλτρα Πολιτικών Ασφάλειας Περιεχομένου (CSP) και Συστήματος Ονομάτων Τομέα (DNS) του επιτρέπουν να περάσει ανυποψίαστα. Αυτό καθιστά την ανίχνευση αυτού του τύπου επίθεσης μια σημαντική πρόκληση.

Αυτό το σενάριο ενεργοποιείται μόνο υπό ορισμένες συνθήκες. Εάν το πρόγραμμα περιήγησης εμφανίζεται αυτοματοποιημένο ή εάν η διεύθυνση URL περιέχει τη λέξη "checkout", ανοίγει σιωπηλά μια σύνδεση WebSocket σε έναν κακόβουλο διακομιστή. Αυτό σημαίνει ότι το σενάριο μπορεί να προσαρμόσει την κακόβουλη συμπεριφορά του στις ενέργειες του χρήστη, αυξάνοντας την αποτελεσματικότητά του.

Οποιοδήποτε ωφέλιμο φορτίο αποστέλλεται μέσω αυτού του καναλιού κωδικοποιείται σε base64, στη συνέχεια αποκωδικοποιείται δυναμικά και εκτελείται χρησιμοποιώντας μια συνάρτηση JavaScript.

Με αυτήν τη ρύθμιση, ένας εισβολέας μπορεί να εκτελέσει κώδικα από απόσταση στο πρόγραμμα περιήγησης σε πραγματικό χρόνο, δίνοντάς του τον πλήρη έλεγχο του περιβάλλοντος του χρήστη.

Ένας από τους κύριους παράγοντες που επηρεάζουν την αποτελεσματικότητα αυτής της επίθεσης είναι η ικανότητά της να αποφεύγει πολλά από τα καλύτερα προγράμματα προστασίας από ιούς που κυκλοφορούν αυτήν τη στιγμή στην αγορά.

Η λογική του σεναρίου είναι εξαιρετικά αδιαφανής και ενεργοποιείται μόνο υπό ορισμένες συνθήκες, καθιστώντας την μη ανιχνεύσιμη ακόμη και από Οι καλύτερες εφαρμογές προστασίας από ιούς για Android Και στατικά εργαλεία σάρωσης κακόβουλου λογισμικού.

Αυτά τα εργαλεία δεν θα σαρώνουν, δεν θα αναφέρουν ή δεν θα αποκλείουν φορτία JavaScript που παραδίδονται μέσω φαινομενικά νόμιμων ροών OAuth.

Τα φίλτρα DNS ή οι κανόνες τείχους προστασίας παρέχουν επίσης περιορισμένη προστασία, επειδή το αρχικό αίτημα απευθύνεται στον νόμιμο τομέα της Google.

Σε ένα εταιρικό περιβάλλον, ακόμη και μερικά από τα καλύτερα εργαλεία προστασίας τερματικών σημείων ενδέχεται να δυσκολεύονται να εντοπίσουν αυτήν τη δραστηριότητα, εάν βασίζονται σε μεγάλο βαθμό στη φήμη του τομέα ή δεν ελέγχουν για δυναμική εκτέλεση σεναρίων στα προγράμματα περιήγησης.

Ενώ οι προχωρημένοι χρήστες και οι ομάδες κυβερνοασφάλειας ενδέχεται να χρησιμοποιούν παράγοντες σάρωσης περιεχομένου ή εργαλεία ανάλυσης συμπεριφοράς για τον εντοπισμό ανωμαλιών όπως αυτή, οι τακτικοί χρήστες εξακολουθούν να διατρέχουν κίνδυνο.

Ο περιορισμός της χρήσης σεναρίων τρίτων, ο διαχωρισμός των περιόδων λειτουργίας του προγράμματος περιήγησης που χρησιμοποιούνται για οικονομικές συναλλαγές και η επαγρύπνηση σχετικά με την απροσδόκητη συμπεριφορά του ιστότοπου μπορούν να βοηθήσουν στη μείωση των κινδύνων βραχυπρόθεσμα.

Κουμπί μετάβασης στην κορυφή