Palo Alto Networks обнаружила масштабную кампанию, в рамках которой злоумышленники внедряют обфусцированный JavaScript-код на легитимные веб-сайты. Целью атаки является скрытое перенаправление пользователей на вредоносные страницы, распространяющие вредоносное ПО, эксплойты и спам. Вредоносный код использует технику обфускации JSF*ck (замаскированное название из-за ненормативной лексики), которую исследователи условно назвали JSFireTruck.
Описание
Анализ показал, что злоумышленники внедряют код, который проверяет реферер (источник перехода) пользователя. Если посетитель пришел с поисковой системы, скрипт перенаправляет его на вредоносный URL. Обфускация затрудняет анализ кода, скрывая его истинное предназначение. Внутренние данные Palo Alto Networks и проверка на VirusTotal выявили тысячи зараженных страниц, что указывает на широкомасштабный характер кампании.
JSFireTruck - это вариант техники JJEncode, представленной в 2009 году. Она использует всего шесть символов: []()!+, что позволяет злоумышленникам создавать сложные скрипты, маскируя их под безобидные строки. Например, комбинация +[] преобразуется в число 0, а +!![] - в 1. Аналогичным образом можно генерировать буквы и целые строки, что делает код практически нечитаемым для человека.
После деобфускации выяснилось, что вредоносный скрипт внедряет iframe, который полностью перекрывает содержимое легитимного сайта. Пользователь видит поддельную страницу, имитирующую файлообменный сервис, и может непреднамеренно загрузить вредоносный ZIP-архив.