Будьте осторожны! Хакеры используют Google.com для распространения вредоносного ПО, обходя антивирусное программное обеспечение.

Ссылки Google OAuth используются в сложных динамических атаках

Краткое содержание:

  • Хакеры используют настоящие URL-адреса Google, чтобы незаметно проникнуть в ваш браузер и обойти антивирусное программное обеспечение.
  • Эта вредоносная программа активируется только во время процесса оплаты, что делает ее скрытой угрозой для онлайн-платежей.
  • Скрипт открывает соединение WebSocket для прямого управления, которое совершенно незаметно для обычного пользователя.

Появилась новая вредоносная кампания на основе браузера, демонстрирующая, как злоумышленники теперь используют доверенные домены, такие как Google.com, чтобы обойти традиционную антивирусную защиту. Эти атаки представляют собой значительную проблему кибербезопасности.

в соответствии с отчет По данным исследователей безопасности из c/side, этот метод скрытный, условно активируемый и его трудно обнаружить как пользователям, так и традиционному программному обеспечению безопасности. Этот подход основан на эксплуатации доверия пользователей к домену Google.com.

Атака, по-видимому, исходит из легитимного URL OAuth, но тайно выполняет вредоносную полезную нагрузку с полным доступом к сеансу браузера пользователя. Это позволяет хакерам красть конфиденциальные данные, такие как данные кредитной карты и пароли, без ведома пользователя. Пользователи должны проявлять крайнюю осторожность при предоставлении разрешений сторонним приложениям, даже если они кажутся связанными с Google.

Представительный образ пиратов

Замаскированное вредоносное ПО

Эта кибератака начинается с внедрения вредоносного скрипта в сайт электронной коммерции, созданный на платформе Magento. Этот скрипт указывает на, казалось бы, невинную ссылку для выхода из вашего аккаунта Google OAuth: https://accounts.google.com/o/oauth2/revoke.

Но эта ссылка включает в себя измененный параметр обратного вызова, который декодирует и выполняет запутанную полезную нагрузку JavaScript с помощью функции eval(atob(…)).

Суть трюка заключается в использовании доверенного домена Google. Поскольку скрипт загружается из доверенного источника, большинство фильтров Content Security Policies (CSP) и Domain Name System (DNS) позволяют ему проходить без подозрений. Это делает обнаружение такого типа атак серьезной проблемой.

Этот скрипт активируется только при определенных условиях. Если браузер выглядит автоматизированным или если URL содержит слово «checkout», он молча открывает соединение WebSocket с вредоносным сервером. Это означает, что скрипт может адаптировать свое вредоносное поведение к действиям пользователя, повышая свою эффективность.

Любая полезная нагрузка, отправляемая по этому каналу, кодируется в формате base64, затем динамически декодируется и выполняется с использованием функции JavaScript.

Используя эту настройку, злоумышленник может удаленно запускать код в браузере в режиме реального времени, что дает ему полный контроль над средой пользователя.

Одним из основных факторов, влияющих на эффективность этой атаки, является ее способность обходить многие из лучших антивирусных программ, представленных в настоящее время на рынке.

Логика скрипта крайне непрозрачна и активируется только при определенных условиях, что делает его незаметным даже для Лучшие антивирусные приложения для Android И статические инструменты сканирования на наличие вредоносных программ.

Эти инструменты не будут сканировать, сообщать об ошибках или блокировать полезные данные JavaScript, передаваемые через, казалось бы, законные потоки OAuth.

Фильтры DNS или правила брандмауэра также обеспечивают ограниченную защиту, поскольку первоначальный запрос направляется на законный домен Google.

В корпоративной среде даже некоторые из лучших инструментов защиты конечных точек могут оказаться неспособными обнаружить эту активность, если они в значительной степени полагаются на репутацию домена или не проверяют выполнение динамических скриптов в браузерах.

Хотя опытные пользователи и специалисты по кибербезопасности могут использовать агенты сканирования контента или инструменты поведенческой аналитики для выявления подобных аномалий, обычные пользователи все равно подвергаются риску.

Ограничение использования сторонних скриптов, разделение сеансов браузера, используемых для финансовых транзакций, и сохранение бдительности в отношении неожиданного поведения сайта — все это может помочь снизить риски в краткосрочной перспективе.

Перейти к верхней кнопке