Özet:
- Bilgisayar korsanları, kötü amaçlı yazılımları antivirüs yazılımınızı aşarak tarayıcınıza tespit edilmeden sokmak için gerçek Google URL'lerini kullanır.
- Bu kötü amaçlı yazılım yalnızca ödeme işlemi sırasında etkinleşerek çevrimiçi ödemeler için sessiz bir tehdit oluşturuyor.
- Script, ortalama bir kullanıcı için tamamen görünmez olan, doğrudan kontrol için bir WebSocket bağlantısı açar.
Yeni bir tarayıcı tabanlı kötü amaçlı yazılım kampanyası ortaya çıktı ve saldırganların artık geleneksel antivirüs savunmalarını aşmak için Google.com gibi güvenilir etki alanlarını nasıl istismar ettiğini gösteriyor. Bu saldırılar önemli bir siber güvenlik zorluğu oluşturuyor.
وفقًا لل bildiri c/side'daki güvenlik araştırmacıları tarafından bildirilen bu yöntem gizlidir, koşullu olarak tetiklenir ve hem kullanıcılar hem de geleneksel güvenlik yazılımları tarafından tespit edilmesi zordur. Bu yaklaşım, kullanıcıların Google.com etki alanına olan güvenini istismar etmeye dayanır.
Saldırı meşru bir OAuth URL'sinden kaynaklanıyor gibi görünüyor ancak kullanıcının tarayıcı oturumuna tam erişime sahip kötü amaçlı bir yükü gizlice yürütüyor. Bu, bilgisayar korsanlarının kredi kartı bilgileri ve parolalar gibi hassas verileri kullanıcının bilgisi olmadan çalmasına olanak tanıyor. Kullanıcılar, Google ile ilgili görünseler bile, üçüncü taraf uygulamalara izin verirken aşırı dikkatli olmalıdır.

Kılık değiştirmiş kötü amaçlı yazılım
Bu siber saldırı, Magento platformu üzerine kurulu bir e-ticaret sitesine kötü amaçlı bir betik enjekte ederek başlar. Bu betik, Google OAuth hesabınızdan çıkış yapmak için görünüşte masum bir bağlantıya işaret eder: https://accounts.google.com/o/oauth2/revoke.
Ancak bu bağlantı, eval(atob(…)) fonksiyonunu kullanarak gizlenmiş bir JavaScript yükünü çözen ve yürüten değiştirilmiş bir geri çağırma parametresi içerir.
Hilenin özü, güvenilir bir Google etki alanının kullanılmasında yatar. Komut dosyası güvenilir bir kaynaktan yüklendiğinden, çoğu İçerik Güvenlik Politikası (CSP) ve Etki Alanı Adı Sistemi (DNS) filtresi, bunun şüphelenmeden geçmesine izin verir. Bu, bu tür saldırıları tespit etmeyi önemli bir zorluk haline getirir.
Bu betik yalnızca belirli koşullar altında etkinleşir. Tarayıcı otomatik görünüyorsa veya URL "ödeme" kelimesini içeriyorsa, kötü amaçlı bir sunucuya sessizce bir WebSocket bağlantısı açar. Bu, betiğin kötü amaçlı davranışını kullanıcının eylemlerine uyarlayabileceği ve etkinliğini artırabileceği anlamına gelir.
Bu kanal üzerinden gönderilen her türlü veri base64 ile kodlanır, ardından dinamik olarak çözülür ve bir JavaScript fonksiyonu kullanılarak yürütülür.
Bu kurulumla, saldırgan tarayıcıda gerçek zamanlı olarak uzaktan kod çalıştırabilir ve kullanıcının ortamı üzerinde tam kontrol sahibi olabilir.
Bu saldırının etkinliğini etkileyen en önemli faktörlerden biri, şu anda piyasadaki en iyi antivirüs programlarının çoğundan kaçabilme yeteneğidir.
Komut dosyasının mantığı oldukça belirsizdir ve yalnızca belirli koşullar altında etkinleşir, bu da onu tespit edilemez hale getirir. Android için En İyi Antivirüs Uygulamaları Ve statik kötü amaçlı yazılım tarama araçları.
Bu araçlar, görünüşte meşru OAuth akışları aracılığıyla iletilen JavaScript yüklerini taramayacak, raporlamayacak veya engellemeyecektir.
DNS filtreleri veya güvenlik duvarı kuralları da sınırlı koruma sağlar, çünkü ilk istek meşru Google etki alanına yönlendirilir.
Kurumsal bir ortamda, en iyi uç nokta koruma araçlarından bazıları bile, etki alanı itibarına yoğun şekilde güveniyorsa veya tarayıcılar içinde dinamik betik yürütmeyi kontrol etmiyorsa, bu etkinliği tespit etmekte zorlanabilir.
İleri düzey kullanıcılar ve siber güvenlik ekipleri bu tür anormallikleri tespit etmek için içerik tarama aracılarını veya davranış analizi araçlarını kullanabilirken, normal kullanıcılar hâlâ risk altındadır.
Üçüncü taraf betiklerinin kullanımını kısıtlamak, finansal işlemler için kullanılan tarayıcı oturumlarını ayırmak ve beklenmeyen site davranışlarına karşı dikkatli olmak, kısa vadede riskleri azaltmaya yardımcı olabilir.










