Специалисты по информационной безопасности выявили новую волну атак, использующих технику Browser-in-the-Browser (имитация окна браузера внутри реального веб-обозревателя). Кампания нацелена на доставку вредоносного программного обеспечения и опирается на подделку известных брендов, а также на многоступенчатую социальную инженерию. Жертв заставляют вручную скачать и запустить вредоносный установщик с расширением .exe, что приводит к компрометации устройства.
Описание
Атака начинается с перехода пользователя на скомпрометированный или подконтрольный злоумышленникам веб-ресурс. На странице отображается симуляция загрузки документа, которая зависает. Вместо содержимого пользователь видит поддельное окно браузера с сообщением об устаревшем программном обеспечении. Окно тщательно сымитировано: в нём присутствуют заголовок, кнопки управления, иконка замка безопасности и адресная строка. Это создаёт ложное впечатление, что предупреждение исходит от легитимного источника. Сам сайт использует приманки известных брендов программного обеспечения, чтобы вызвать доверие.
Отдельного внимания заслуживают методы обхода систем защиты, применённые в данной кампании. Визуальная подделка окна браузера - лишь внешняя оболочка. Весь вредоносный код и механизмы отслеживания изолированы внутри встроенного фрейма (iframe). Такая компоновка не позволяет простым средствам автоматического сканирования обнаружить подозрительное содержимое. Далее, файлы в составе набора для атак имеют нестандартные имена, например iindex.php вместо index.php. Это сделано для того, чтобы обойти сигнатурные фильтры, проверяющие стандартные имена веб-страниц.
Перед тем как показать пользователю поддельное окно и предложить скачать "обновление", сайт выводит страницу с капчей. Прохождение капчи обязательно - она блокирует автоматические сканеры и изолированные среды (песочницы), которые не способны взаимодействовать с таким интерфейсом. После успешного решения капчи система автоматически протоколирует факт входа и перенаправляет посетителя на следующий этап. Как показал анализ кампании, именно капча является первой линией фильтрации трафика.
После преодоления капчи запускается три фоновые проверки, предназначенные для выявления специалистов по безопасности и автоматизированных инструментов. Первая проверка - скрытое текстовое поле (honeypot, "ловушка"), которое не видно человеку, но автоматические боты заполняют его вслепую. Если поле оказывается заполненным, сценарий помечает сессию как ботнет-активность. Вторая проверка - утечка реального IP-адреса посетителя. Сайт принудительно заставляет браузер раскрыть настоящий сетевой адрес, даже если пользователь использует VPN или прокси. Это позволяет злоумышленникам блокировать доступ для сотрудников компаний по обеспечению кибербезопасности и исследователей. Третья проверка использует аппаратное снятие отпечатков (hardware fingerprinting). Сайт незаметно выводит изображение с текстом в фоновом режиме. Автоматические инструменты тестирования отображают графику иначе, чем реальные экраны, что даёт возможность отличить работу скрипта в браузере человека от действий автоматики.
Набор инструментов для атаки построен по модульному принципу. Это позволяет быстро менять "облицовку" поддельного сайта - заменять логотип, цветовую схему и название бренда, не переписывая базовый код. Представленный отчёт показал, что при подделке разных брендов используются одни и те же файлы движка. Такая модульность даёт злоумышленникам возможность оперативно переключаться между целями и адаптироваться к текущей ситуации.
Последствия успешной атаки включают установку вредоносного программного обеспечения на компьютер жертвы. Пользователь, увидев поддельное предупреждение об устаревшем приложении, скачивает и запускает файл, думая, что обновляет программу. На самом деле исполняемый файл содержит полезную нагрузку (payload), которая может быть программой-вымогателем, стилером учётных данных, трояном удалённого доступа или любым другим типом вредоносного ПО. Финансовый ущерб и утечка данных - вероятные сценарии для организаций, сотрудники которых поддадутся на уловку.
Для защиты от подобных кампаний необходимо соблюдать несколько базовых правил. Во-первых, никогда не следует запускать устанавливаемые элементы, предложенные через веб-сайты, особенно если они имитируют системные предупреждения. Во-вторых, стоит настроить браузеры и корпоративные шлюзы на блокировку потенциально опасных загрузок и скриптов, которые пытаются выводить поддельные окна. В-третьих, использование песочниц и современных систем защиты конечных точек (EDR, класс решений для обнаружения и реагирования на угрозы на устройствах) способно перехватить вредоносный установщик ещё до его выполнения.
Тенденция к применению техники Browser-in-the-Browser набирает обороты. Ранее такой подход использовался преимущественно в фишинговых атаках для кражи учётных данных. Теперь же злоумышленники адаптировали его для доставки вредоносного ПО, совместив визуальный обман с многослойными механизмами уклонения от обнаружения. Учитывая модульность набора для атак и возможность быстрой смены брендов, подобные кампании будут наращивать масштаб и разнообразие в ближайшее время.
Индикаторы компрометации
Domain
- adbpdf.pages.dev
- adobe-viewer.philflex.com
- file-readers.giftofappetite.com
- file-readers.musdi.web.id
- oponde.com.pl
- portal.ssa.blackfalds.com
- skuxhuk.cn
- us05web.zoom.e-alon.com
- us06web.zoom.v119.com
URL
- newsletter.novotel-kinshasa.com/a/s/213639671-7b2fcd7819106c87cdd96a2833e38214/6298384