
แคมเปญ Malvertising (โฆษณาแฝงมัลแวร์) ขนาดใหญ่ กำลังใช้หน้าเว็บปลอมของ Solana, Luno และ TradingView ที่ฝังโค้ด JavaScript ที่เป็นอันตราย ซึ่งสั่งการให้ Browser ประกอบไฟล์มัลแวร์ขึ้นภายในหน่วยความจำโดยตรง
ปฏิบัติการนี้ดำเนินมาตั้งแต่ช่วงปลายปี 2024 และมีการปรับให้เข้ากับภาษาถึง 25 ภาษาใน 12 ประเทศ โดยมีเป้าหมายหลักอยู่ในภูมิภาคเอเชียแปซิฟิก และละตินอเมริกา
ระบบ Filtering จะคอยตรวจสอบให้แน่ใจว่ามีเพียงเป้าหมายที่แท้จริง (นักลงทุนรายย่อย และนักลงทุน Crypto) เท่านั้นที่จะเข้าไปยังหน้าเว็บที่เป็นอันตราย ในขณะที่นักวิจัยด้านความปลอดภัย, โปรแกรม Scanners และ Security bots จะถูก Redirected ไปยังหน้าเว็บว่างเปล่าแทน
แพลตฟอร์มรักษาความปลอดภัยด้านโฆษณาของ Confiant ระบุว่า รูปแบบของแคมเปญนี้มีความโดดเด่นตรงที่มีการใช้ Web browser เป็น pipeline สำหรับการประกอบชิ้นส่วนภายใน Local (Local Assembly Pipeline) สำหรับตัวมัลแวร์
แม้ว่า Portals ปลอมเหล่านี้จะมีปุ่มดาวน์โหลด แต่ ReactJS library บนหน้า Landing จะเตรียม Browser ให้พร้อมสำหรับขั้นตอนการดาวน์โหลดแบบที่มีการจัดการ ซึ่งเป็นกระบวนการที่มักใช้สำหรับจัดการการถ่ายโอนไฟล์ประเภทต่าง ๆ

จากการวิเคราะห์ของ Confiant หน้าเว็บจะทำการลงทะเบียน Service Worker ก่อนเป็นอันดับแรก ซึ่งทำหน้าที่เป็นโปรแกรม Download manager และช่วยสร้างไฟล์มัลแวร์ขึ้นมาทีละส่วน
ในขั้นตอนแรก หน้าเว็บจะตั้งค่า Shared Worker เพื่อทำหน้าที่เป็นกลไกในการประกอบมัลแวร์จากชิ้นส่วนต่าง ๆ ที่จะได้รับในขั้นตอนถัดไปของการโจมตี
นักวิจัยระบุว่า ในขั้นตอนที่สอง "หน้า Landing จะใช้ SharedWorker ของมันเองเพื่อส่ง request '/config' response กลับมาที่ตัวมันเอง" พร้อมกับพารามิเตอร์ seed และ size ที่ถูกสุ่มขึ้น และเจาะจงเฉพาะในแต่ละ Session
ด้วยการหมุนเวียนพารามิเตอร์เหล่านี้ ผู้ไม่หวังดีจะทำให้แน่ใจได้ว่าไฟล์มัลแวร์ที่ได้จะมีค่า Hash ที่ไม่ซ้ำกัน เพื่อหลบเลี่ยงการตรวจจับแบบ Static detection
Confiant อธิบายว่า "'/config' เป็นการตอบสนองสำหรับการประกอบไฟล์ มากกว่าที่จะเป็นการตอบสนองการดาวน์โหลดตามปกติ ซึ่งมันจะส่งคืน Template และ Inputs ต่าง ๆ ที่ Browser จำเป็นต้องใช้ในการสร้างไฟล์ขึ้นเองภายใน Local"
ส่วนประกอบที่ถูกดึงมาด้วยวิธีนี้ พร้อมกับข้อมูล Bytes ที่สร้างขึ้นภายใน Local จะถูกนำมาใช้เพื่อสร้าง Payload ที่เป็นอันตรายจากไฟล์ Bun executable ในเวอร์ชันที่ปลอดภัย
หลังจากสร้างไฟล์ Executable ของมัลแวร์เสร็จสมบูรณ์ หน้าดาวน์โหลดปลอมจะส่งไฟล์ดังกล่าวให้กับ Service Worker ในช่วงเริ่มต้นกระบวนการ และทำให้เกิดเส้นทางการดาวน์โหลดจากแหล่งที่มาเดียวกัน (Same-origin)
นักวิจัยจาก Confiant ระบุว่า "ในมุมมองของ Browser ผู้ใช้กำลังดาวน์โหลดไฟล์ Executable จาก Domain ของหน้า Landing นั้น และจะมีการติดแท็ก Mark-of-the-Web เพิ่มเข้าไปด้วย แม้ว่าส่วนประกอบบางชิ้นจะมาจากแหล่งที่มาอื่นก็ตาม"
ข้อได้เปรียบของเทคนิคนี้คือ จะไม่มีการส่งไฟล์ที่ประกอบเสร็จสมบูรณ์แล้วผ่านเครือข่ายอินเทอร์เน็ต ทำให้มีโอกาสถูกตรวจจับได้น้อยลง และส่งผลให้การวิเคราะห์ทางความปลอดภัยทำได้ยากขึ้นมาก
Confiant ระบุว่า แคมเปญ SourTrade ในสายพันธุ์ก่อนหน้านี้มีการใช้โปรเจกต์ StreamSaver บน GitHub เพื่อส่ง Payload ที่เป็นอันตราย อย่างไรก็ตาม ตั้งแต่เดือนเมษายนที่ผ่านมา ปฏิบัติการนี้ได้เปลี่ยนมาใช้วิธีการ Delivery ผ่าน ServiceWorker แบบ Same-origin แทน
แม้ว่านักวิจัยของ Confiant จะไม่เปิดเผยถึงรูปแบบลักษณะของตัว Payload แต่พวกเขาก็พบหลักฐานที่สนับสนุนรายงานของ Bitdefender ในปี 2025 เกี่ยวกับแคมเปญ Malvertising ที่มีความยืดหยุ่นสูง ซึ่งใช้ StreamSaver ในการแพร่กระจายมัลแวร์
Bitdefender พบว่า Payload ดังกล่าวมีความสามารถดังต่อไปนี้
- ดักจับการรับส่งข้อมูลบนเครือข่ายของผู้ใช้ทั้งหมด (ทำหน้าที่เป็น Proxy)
- รวบรวมข้อมูล Cookie และรหัสผ่าน
- บันทึกการกดแป้นพิมพ์ (Keylogging) และจับภาพหน้าจอ
- ขโมยข้อมูล Crypto wallet
- แฝงตัวอยู่ในระบบเพื่อการคุกคามระยะยาว (Long-term persistence)
เนื่องจากแคมเปญ SourTrade มีเป้าหมายที่นักลงทุนรายย่อย และนักลงทุน Crypto ผู้ใช้ที่ทำกิจกรรมเหล่านี้จึงได้รับคำแนะนำให้หลีกเลี่ยงการดาวน์โหลดแอปพลิเคชันทางการเงิน หรือ Cryptocurrency จากโฆษณาบน Social media หรือจากผลการค้นหาที่ได้รับการ Sponsored
นักวิจัยแนะนำให้ดาวน์โหลดไฟล์ Executable จากเว็บไซต์ทางการของบริษัทเท่านั้น และเพื่อเป็นมาตรการป้องกันเพิ่มเติม ผู้ใช้ควรตรวจสอบ Digital signature ของไฟล์ติดตั้ง และชื่อผู้เผยแพร่ก่อนที่จะรันโปรแกรมเสมอ
ที่มา : bleepingcomputer

You must be logged in to post a comment.