撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案
Tech News

撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案

圖片:via iThome — https://www.ithome.com.tw/news/177679
TechLab 編輯部(譯)·

SourTrade 對準投資同加密貨幣用戶,香港亦喺廣告投放名單

講起惡意廣告,好多人最驚係「撳入去已經中招」。今次 SourTrade 的確用到幾刁鑽嘅技術:假網站會借你部機嘅瀏覽器,即場組裝一個 Windows 惡意程式。不過先講清楚,Confiant 嘅研究冇顯示單純開網頁就會自動感染。用戶仍然要下載個檔案,再親手執行,惡意程式先可以喺 Windows 跑起。

瀏覽器開咗工,電腦仲未等於中毒

用戶由惡意廣告去到冒牌網站後,頁面會先登記 ServiceWorker,再開一個 SharedWorker。呢兩樣本身都係正常瀏覽器功能,網站平時會用佢哋處理離線內容、背景工作同串流下載。SourTrade 就借呢套機制準備下載通道,同時向 server 攞一份組裝指示。**呢個階段可以喺用戶未撳下載前開始,但研究冇話瀏覽器會自行執行砌好嘅 Windows 檔案。**所以,淨係開過可疑頁面就即刻關掉,風險同下載兼執行咗 exe 差好遠。

SourTrade 冒充 TradingView 嘅下載頁,以免費 Premium 計劃吸引用戶

圖片:Confiant

一個乾淨工具,點樣砌出惡意程式

Confiant 拆解發現,假網站唔會由單一網址送出完整惡意檔案。瀏覽器會先取得一個正常嘅 Bun runtime,再按 /config 回傳嘅「食譜」,加入攻擊者提供嘅 PE 檔案結構、藏住惡意 JavaScriptCore bytecode 嘅 .bun 區段,同每次連線即場產生嘅隨機資料。SharedWorker 負責喺 RAM 將各部分排好,ServiceWorker 就將完成品包成由假網站同一網域送出嘅下載。表面睇似普通 installer,入面嘅內容已經換咗樣。

點解單靠 hash 容易走漏眼

Hash 可以當成檔案指紋,檔案改一粒 byte,個結果都可能完全唔同。SourTrade 每個 session 都可以加入另一組隨機資料,所以兩個受害者攞到嘅 exe 未必有相同 hash。網上流量紀錄見到嘅另一部分,又可能只係正常 Bun runtime。**逐件材料分開掃,未必見到完整惡意程式;要連埋假頁面、組裝指示同最後輸出一齊睇,條攻擊鏈先清楚。**呢個做法削弱傳統 hash 黑名單,但唔代表所有防毒同埋行為偵測都會失效。

假網站冒牌,正版服務冇份散播

iThome 報道引述 Confiant,話 SourTrade 會冒充 TradingView、Solana 同 Luno,目標係散戶投資者同加密貨幣用戶,活動最早可追溯到 2024 年底。三個正版品牌本身冇俾指控散播惡意程式,出事嘅係冒牌廣告、假網域同下載頁。攻擊者亦會檢查訪客環境,懷疑對方係 bot 或資安研究員就只顯示空白頁,令廣告平台同分析工具較難重現問題。

香港喺投放名單,但冇感染數字

Confiant 列出嘅 12 個廣告投放地區包括香港、台灣、日本、南韓、澳洲同英國等,合共用到 25 種語言。呢項資料證明攻擊者曾經瞄準香港流量,唔代表香港已有幾多部電腦感染,研究亦冇提供本地受害數字。另一邊,Bitdefender 早前追蹤相關 TradingView 冒牌廣告,發現假推廣曾經由 Meta 擴展到 Google Ads 同 YouTube,反映搜尋結果頂部有「贊助」標記,都唔可以當成安全認證。

下載交易軟件,自己行返官網

搜尋 TradingView、交易所、加密貨幣錢包或者投資工具時,見到贊助結果最好先停一停。自己輸入官方網址、用之前存低嘅書籤,或者由官方 app 商店搵,會穩陣好多;「免費 Premium」、「限時桌面版」同要求下載陌生 exe 都係警號。若果只開過頁面而冇下載、執行檔案或輸入帳戶資料,今次研究冇證據話部機已自動感染。若果已經執行過,就應該斷開網上連線、做完整保安掃描,再用另一部乾淨裝置更改密碼、登出其他 session,同撤銷交易所 API key。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook