Крупная кампания JSFireTruck: злоумышленники используют JSF*ck для скрытого перенаправления пользователей на вредоносные сайты

Palo Alto Networks обнаружила масштабную кампанию, в рамках которой злоумышленники внедряют обфусцированный JavaScript-код на легитимные веб-сайты. Целью атаки является скрытое перенаправление пользователей на вредоносные страницы, распространяющие вредоносное ПО, эксплойты и спам. Вредоносный код использует технику обфускации JSF*ck (замаскированное название из-за ненормативной лексики), которую исследователи условно назвали JSFireTruck.

Описание

Анализ показал, что злоумышленники внедряют код, который проверяет реферер (источник перехода) пользователя. Если посетитель пришел с поисковой системы, скрипт перенаправляет его на вредоносный URL. Обфускация затрудняет анализ кода, скрывая его истинное предназначение. Внутренние данные Palo Alto Networks и проверка на VirusTotal выявили тысячи зараженных страниц, что указывает на широкомасштабный характер кампании.

JSFireTruck - это вариант техники JJEncode, представленной в 2009 году. Она использует всего шесть символов: []()!+, что позволяет злоумышленникам создавать сложные скрипты, маскируя их под безобидные строки. Например, комбинация +[] преобразуется в число 0, а +!![] - в 1. Аналогичным образом можно генерировать буквы и целые строки, что делает код практически нечитаемым для человека.

После деобфускации выяснилось, что вредоносный скрипт внедряет iframe, который полностью перекрывает содержимое легитимного сайта. Пользователь видит поддельную страницу, имитирующую файлообменный сервис, и может непреднамеренно загрузить вредоносный ZIP-архив.

Индикаторы компрометации

Комментарии: 0