云安全平台Netskope的研究人员披露了一项大规模犯罪活动,该活动利用超过5,400个遭入侵的网站向访客分发恶意载荷。受影响的网站大多是使用WordPress和PrestaShop搭建的小型企业网站,而攻击者最初如何入侵并植入代码,目前仍不得而知。
该活动采用一种名为EtherHiding的技术:遭入侵的网站包含JavaScript代码,会通过BNB Smart Chain Testnet网络专用端点,从智能合约中请求下一阶段载荷。该网络主要面向开发者设计,提供与主网类似的功能,同时可免费使用,因此成为攻击基础设施的一种相对低成本手段。
载荷如何抵达受害者?
在Netskope观察到的阶段中,代码向访客显示一个伪装成虚假CAPTCHA测试的欺诈页面。该页面要求用户在Windows中打开运行窗口,然后粘贴一条PowerShell命令。执行这一步会下载最终载荷并在设备上运行。
将代码存储在智能合约中,使攻击者能够修改载荷,而无需重新入侵受感染的网站。之后,ClickFix载荷被一个依赖WebRTC数据通道的前置组件所取代,这表明该活动并未始终使用同一套基础设施。
利用WebRTC通道在浏览器内执行代码
研究人员解释称,该组件会创建一个对等连接和数据通道,随后生成WebRTC会话描述,手动写入连接应答,并将其直接输入会话。通过这种方式,它无需执行常规的WebRTC握手即可与攻击者建立数据通道。
随后,该组件从预先设置的命令与控制地址接收JavaScript代码,将其临时存储在浏览器内存中,并在通道关闭时或十秒钟后执行。接收到的代码不会保存到磁盘,而是被添加到DOM结构的头部并动态执行。
防御团队需要关注什么?
Netskope表示,该活动每天使用超过300个受感染网站。测量数据显示,自春季以来,连接到BNB Testnet网络专用RPC端点的网站数量一直在增加,并在8月期间接近每天400个网站,峰值达到536个网站。
实际上,风险并不局限于遭入侵的网站本身;网站会变成可集中更改载荷的分发节点,而后续通信可能看起来像与WebRTC技术相关的流量。Netskope建议防御人员阻断BNB Testnet网络的一组RPC端点,并监控通常与Web服务无关的UDP流量。
来源没有说明这些入侵是如何开始的,也没有提及受害者名称或执行PowerShell命令后运行的最终载荷。因此,最终目标的性质以及对访客设备造成的影响范围仍是未解问题,尽管受影响网站的规模和分发机制的变化,使该活动对网站所有者以及浏览器和网络安全团队具有直接重要性。