Riepilogo:
- Gli hacker utilizzano URL Google reali per far passare il malware oltre il software antivirus e farlo entrare nel browser senza essere scoperto.
- Questo malware si attiva solo durante il processo di pagamento, il che lo rende una minaccia silenziosa per i pagamenti online.
- Lo script apre una connessione WebSocket per il controllo diretto, che è completamente invisibile all'utente medio.
È emersa una nuova campagna malware basata su browser, che dimostra come gli aggressori stiano ora sfruttando domini attendibili come Google.com per aggirare le difese antivirus tradizionali. Questi attacchi rappresentano una sfida significativa per la sicurezza informatica.
ا لـ rapporto Segnalato dai ricercatori di sicurezza di c/side, questo metodo è stealth, si attiva in modo condizionale ed è difficile da rilevare sia per gli utenti che per i software di sicurezza tradizionali. Questo approccio si basa sullo sfruttamento della fiducia degli utenti nel dominio Google.com.
L'attacco sembra provenire da un URL OAuth legittimo, ma esegue segretamente un payload dannoso con accesso completo alla sessione del browser dell'utente. Ciò consente agli hacker di rubare dati sensibili, come dati della carta di credito e password, all'insaputa dell'utente. Gli utenti dovrebbero prestare la massima cautela nel concedere autorizzazioni ad applicazioni di terze parti, anche se apparentemente correlate a Google.

Malware sotto mentite spoglie
Questo attacco informatico inizia con l'iniezione di uno script dannoso in un sito di e-commerce basato sulla piattaforma Magento. Questo script rimanda a un link apparentemente innocuo per uscire dal tuo account Google OAuth: https://accounts.google.com/o/oauth2/revoke.
Ma questo collegamento include un parametro di callback modificato, che decodifica ed esegue un payload JavaScript offuscato utilizzando la funzione eval(atob(…)).
L'essenza del trucco sta nell'utilizzo di un dominio Google attendibile. Poiché lo script viene caricato da una fonte attendibile, la maggior parte dei Content Security Policy (CSP) e dei filtri DNS (Domain Name System) ne consente il passaggio in modo inaspettato. Questo rende il rilevamento di questo tipo di attacco una sfida significativa.
Questo script si attiva solo in determinate condizioni. Se il browser appare automatico o se l'URL contiene la parola "checkout", apre silenziosamente una connessione WebSocket a un server dannoso. Ciò significa che lo script può adattare il suo comportamento dannoso alle azioni dell'utente, aumentandone l'efficacia.
Ogni payload inviato tramite questo canale viene codificato in base64, quindi decodificato dinamicamente ed eseguito utilizzando una funzione JavaScript.
Con questa configurazione, un aggressore può eseguire da remoto il codice nel browser in tempo reale, ottenendo così il controllo completo sull'ambiente dell'utente.
Uno dei principali fattori che influenzano l'efficacia di questo attacco è la sua capacità di eludere molti dei migliori programmi antivirus attualmente sul mercato.
La logica dello script è altamente opaca e si attiva solo in determinate condizioni, rendendolo non rilevabile anche da Le migliori app antivirus per Android E strumenti statici di scansione malware.
Questi strumenti non eseguiranno la scansione, segnaleranno o bloccheranno i payload JavaScript trasmessi tramite flussi OAuth apparentemente legittimi.
Anche i filtri DNS o le regole firewall forniscono una protezione limitata, perché la richiesta iniziale è indirizzata al legittimo dominio Google.
In un ambiente aziendale, anche alcuni dei migliori strumenti di protezione degli endpoint potrebbero avere difficoltà a rilevare questa attività se si basano in gran parte sulla reputazione del dominio o non riescono a verificare l'esecuzione di script dinamici nei browser.
Anche se gli utenti più esperti e i team di sicurezza informatica possono utilizzare agenti di scansione dei contenuti o strumenti di analisi comportamentale per identificare anomalie di questo tipo, gli utenti normali sono comunque a rischio.
Limitare l'uso di script di terze parti, separare le sessioni del browser utilizzate per le transazioni finanziarie e prestare attenzione a comportamenti imprevisti del sito sono tutti accorgimenti che possono aiutare a ridurre i rischi nel breve termine.










