کمپین جدید Malvertising با روش «ساخت بدافزار در مرورگر» ابزارهای امنیتی را دور می‌زند

اخبار داغ فناوری اطلاعات و امنیت شبکه

پژوهشگران امنیت سایبری از شناسایی کمپین تبلیغات مخرب (Malvertising) جدیدی با نام SourTrade خبر داده‌اند که از روشی کم‌سابقه برای توزیع بدافزار استفاده می‌کند. برخلاف حملات رایج که فایل اجرایی مخرب را مستقیماً در اختیار قربانی قرار می‌دهند، در این کمپین اجزای بدافزار به‌صورت جداگانه دانلود شده و مرورگر کاربر خود فایل اجرایی نهایی را تولید می‌کند. این تکنیک باعث می‌شود بسیاری از سامانه‌های امنیتی مبتنی بر امضای فایل (Signature-Based Detection) در شناسایی بدافزار با مشکل مواجه شوند.


حمله چگونه آغاز می‌شود؟

مهاجمان از تبلیغات جعلی در موتورهای جستجو و شبکه‌های تبلیغاتی استفاده می‌کنند تا کاربران را به وب‌سایت‌های جعلی هدایت کنند. این صفحات معمولاً خود را به‌عنوان نسخه رسمی نرم‌افزارهای محبوب، ابزارهای سازمانی یا برنامه‌های رایگان معرفی می‌کنند.

پس از ورود کاربر به صفحه آلوده، فایل مخرب به‌صورت یکپارچه دانلود نمی‌شود؛ بلکه چندین مؤلفه مجزا دریافت می‌شوند که هرکدام به‌تنهایی بی‌خطر به نظر می‌رسند.


مرورگر چگونه بدافزار را می‌سازد؟

مهم‌ترین ویژگی کمپین SourTrade استفاده از Bun Runtime، یک Runtime قانونی برای JavaScript، است.

مهاجمان فایل‌های زیر را به‌صورت جداگانه دریافت می‌کنند:

سپس این اجزا در داخل مرورگر و با استفاده از قابلیت‌های JavaScript و Web Workerها به یک فایل اجرایی ویندوز تبدیل می‌شوند.

در نتیجه، فایل نهایی تنها روی سیستم قربانی ساخته می‌شود و هیچ نسخه آماده‌ای از آن روی سرور مهاجم وجود ندارد؛ موضوعی که شناسایی آن را برای بسیاری از ابزارهای امنیتی دشوار می‌کند.


چرا این روش خطرناک است؟

در حملات سنتی، محصولات امنیتی می‌توانند فایل اجرایی مخرب را هنگام دانلود یا انتقال شناسایی کنند.

اما در این کمپین:

این روش عملاً فرآیند تشخیص مبتنی بر هش و امضای فایل را بی‌اثر می‌کند و مهاجمان را یک گام جلوتر از ابزارهای سنتی قرار می‌دهد.


دامنه حملات

بر اساس گزارش منتشرشده، این کمپین تاکنون کاربران در ۱۲ کشور را هدف قرار داده است. قربانیان عمدتاً افرادی هستند که از طریق تبلیغات اینترنتی به دنبال دانلود نرم‌افزارهای مختلف بوده‌اند.

پژوهشگران اعلام کرده‌اند زیرساخت این حمله به گونه‌ای طراحی شده که مهاجمان بتوانند در آینده خانواده‌های مختلفی از بدافزارها را با همین روش توزیع کنند.


اهمیت Bun Runtime در این حمله

استفاده از Bun یکی از دلایل موفقیت این کمپین است. از آنجا که Bun یک ابزار متن‌باز و کاملاً قانونی برای اجرای JavaScript محسوب می‌شود، حضور آن روی سیستم معمولاً به‌عنوان فعالیت مشکوک شناسایی نمی‌شود.

مهاجمان با سوءاستفاده از همین اعتماد، از Bun برای مونتاژ فایل اجرایی نهایی استفاده می‌کنند؛ روشی که نمونه‌ای از تکنیک Living-off-the-Land محسوب می‌شود؛ یعنی استفاده از ابزارهای قانونی برای انجام عملیات مخرب.


توصیه‌های امنیتی

کارشناسان برای مقابله با این نوع حملات پیشنهاد می‌کنند:


جمع‌بندی تحلیلی

کمپین SourTrade نشان‌دهنده تکامل حملات Malvertising است. مهاجمان دیگر تنها فایل‌های مخرب را دانلود نمی‌کنند، بلکه فرآیند ساخت بدافزار را به مرورگر قربانی منتقل کرده‌اند. این رویکرد نه‌تنها شناسایی فایل‌های مخرب را دشوارتر می‌کند، بلکه اثربخشی بسیاری از راهکارهای امنیتی سنتی را نیز کاهش می‌دهد. با افزایش استفاده از ابزارهای قانونی مانند Bun در حملات سایبری، انتظار می‌رود محصولات امنیتی بیش از گذشته به سمت تحلیل رفتار (Behavior Analysis) و تشخیص مبتنی بر فعالیت حرکت کنند.

برچسب ها: Malvertising, SourTrade, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, Github

نوشته شده توسط تیم خبر.

چاپ