ご注意ください! ハッカーは Google.com を利用してウイルス対策ソフトウェアを回避し、マルウェアを配布しています。

Google OAuth リンクが高度な動的攻撃に悪用される

まとめ:

  • ハッカーは実際の G​​oogle URL を利用して、ウイルス対策ソフトウェアをすり抜け、検知されずにブラウザにマルウェアを侵入させます。
  • このマルウェアは支払い処理中にのみアクティブになるため、オンライン支払いに対する静かな脅威となります。
  • このスクリプトは、直接制御のために WebSocket 接続を開きますが、これは一般ユーザーにはまったく見えません。

新たなブラウザベースのマルウェア攻撃キャンペーンが出現し、攻撃者がGoogle.comのような信頼できるドメインを悪用して従来のウイルス対策を回避していることが明らかになりました。これらの攻撃は、サイバーセキュリティにとって重大な課題となっています。

وウェーク<XNUMXxDXNUMX><XNUMXxDXNUMX><XNUMXxXNUMXB><XNUMXxXNUMX><XNUMXxXNUMXB>ا<XNUMXxDXNUMX><XNUMXxDXNUMX> 報告書 c/sideのセキュリティ研究者によると、この手法はステルス性が高く、条件付きで実行され、ユーザーと従来のセキュリティソフトウェアの両方による検出が困難です。このアプローチは、Google.comドメインに対するユーザーの信頼を悪用しています。

この攻撃は、正規のOAuth URLから発信されたように見えますが、実際にはユーザーのブラウザセッションへのフルアクセス権限を持つ悪意のあるペイロードを密かに実行します。これにより、ハッカーはユーザーに気付かれずにクレジットカード情報やパスワードなどの機密データを盗むことができます。ユーザーは、たとえGoogle関連に見える場合でも、サードパーティ製アプリケーションに権限を付与する際には細心の注意を払う必要があります。

海賊の代表的なイメージ

偽装したマルウェア

このサイバー攻撃は、Magentoプラットフォーム上に構築されたeコマースサイトに悪意のあるスクリプトを挿入することから始まります。このスクリプトは、Google OAuthアカウントからログアウトするための、一見無害なリンク(https://accounts.google.com/o/oauth2/revoke)を指しています。

しかし、このリンクには変更されたコールバック パラメータが含まれており、eval(atob(…)) 関数を使用して難読化された JavaScript ペイロードをデコードして実行します。

このトリックの本質は、信頼できるGoogleドメインを使用していることにあります。スクリプトは信頼できるソースから読み込まれるため、ほとんどのコンテンツセキュリティポリシー(CSP)とドメインネームシステム(DNS)フィルターは、スクリプトを無防備に通過させてしまいます。そのため、この種の攻撃を検出することは非常に困難です。

このスクリプトは特定の条件下でのみ実行されます。ブラウザが自動起動しているように見える場合、またはURLに「checkout」という単語が含まれている場合、スクリプトは悪意のあるサーバーへのWebSocket接続をサイレントに開きます。つまり、このスクリプトはユーザーの操作に合わせて悪意のある動作を調整し、その効果を高めることができます。

このチャネル経由で送信されるすべてのペイロードは base64 でエンコードされ、その後 JavaScript 関数を使用して動的にデコードされ、実行されます。

この設定により、攻撃者はブラウザ内でコードをリモートからリアルタイムで実行し、ユーザーの環境を完全に制御できるようになります。

この攻撃の有効性に影響を与える主な要因の 1 つは、現在市場に出回っている最も優れたウイルス対策プログラムの多くを回避できる能力です。

スクリプトのロジックは非常に不透明で、特定の条件下でのみアクティブになるため、 Android向け最高のウイルス対策アプリ そして静的マルウェアスキャンツール。

これらのツールは、一見正当な OAuth フローを介して配信される JavaScript ペイロードをスキャン、レポート、またはブロックしません。

最初のリクエストは正当な Google ドメインに送信されるので、DNS フィルタやファイアウォール ルールでも保護は限定的になります。

エンタープライズ環境では、ドメインの評判に大きく依存していたり​​、ブラウザ内での動的なスクリプトの実行をチェックできなかったりすると、最高のエンドポイント保護ツールであってもこのアクティビティを検出するのが困難になる可能性があります。

上級ユーザーやサイバーセキュリティ チームは、コンテンツ スキャン エージェントや行動分析ツールを使用してこのような異常を特定する場合があります。しかし、一般ユーザーは依然として危険にさらされています。

サードパーティのスクリプトの使用を制限し、金融取引に使用されるブラウザセッションを分離し、予期しないサイトの動作に注意を払うことは、短期的にはリスクを軽減するのに役立ちます。

トップボタンに移動