小心!駭客正在利用 Google.com 傳播惡意軟體,繞過防毒軟體。

Google OAuth 連結遭複雜動態攻擊利用

抽象的:

  • 駭客使用真實的 Google URL 將惡意軟體偷偷帶過您的防毒軟體並潛入您的瀏覽器而不被發現。
  • 該惡意軟體僅在支付過程中激活,對線上支付構成無聲威脅。
  • 該腳本打開一個 WebSocket 連線進行直接控制,這對於普通用戶來說是完全不可見的。

一場新的基於瀏覽器的惡意軟體活動浮出水面,表明攻擊者正在利用 Google.com 等受信任網域繞過傳統的防毒防禦措施。這些攻擊構成了重大的網路安全挑戰。

根據 一份報告 據 c/side 安全研究人員稱,這種方法隱蔽性強,有條件觸發,用戶和傳統安全軟體都難以檢測到。這種方法依賴於利用使用者對 Google.com 網域的信任。

這次攻擊看似源自合法的 OAuth URL,但卻秘密執行了惡意負載,並取得了使用者瀏覽器會話的完全存取權限。這使得駭客能夠在用戶不知情的情況下竊取敏感數據,例如信用卡資訊和密碼。用戶在向第三方應用程式授予權限時應格外謹慎,即使這些應用程式看似與 Google 相關。

海盜的代表

偽裝的惡意軟體

此次網路攻擊首先向基於 Magento 平台建置的電商網站注入惡意腳本。該腳本指向一個看似無害的鏈接,用於註銷用戶的 Google OAuth 帳戶:https://accounts.google.com/o/oauth2/revoke。

但此連結包含一個修改過的回呼參數,該參數使用 eval(atob(…)) 函數解碼並執行混淆的 JavaScript 有效負載。

該技巧的本質在於使用受信任的 Google 網域。由於腳本是從受信任的來源加載的,因此大多數內容安全策略 (CSP) 和網域名稱系統 (DNS) 過濾器都會允許其毫無防備地通過。這使得檢測此類攻擊成為一項重大挑戰。

該腳本僅在特定條件下啟動。如果瀏覽器顯示為自動執行,或者 URL 包含「checkout」字樣,它會默默地開啟與惡意伺服器的 WebSocket 連線。這意味著該腳本可以根據使用者的操作調整其惡意行為,從而提高其有效性。

透過此通道發送的任何有效負載都經過 base64 編碼,然後使用 JavaScript 函數動態解碼和執行。

透過這種設置,攻擊者可以即時在瀏覽器中遠端運行程式碼,從而完全控制使用者的環境。

影響這種攻擊有效性的主要因素之一是它能夠逃避目前市場上許多最好的防毒程式。

該腳本的邏輯非常不透明,並且僅在特定條件下激活,因此即使 適用於 Android 的最佳防毒應用程式 以及靜態惡意軟體掃描工具。

這些工具不會掃描、報告或阻止透過看似合法的 OAuth 流傳遞的 JavaScript 有效負載。

DNS 過濾器或防火牆規則也提供有限的保護,因為初始請求是指向合法的 Google 網域。

在企業環境中,即使是一些最好的端點保護工具,如果嚴重依賴網域名稱信譽或無法檢查瀏覽器中的動態腳本執行,也可能難以偵測到此活動。

雖然高級用戶和網路安全團隊可能會使用內容掃描代理或行為分析工具來識別此類異常,但普通用戶仍面臨風險。

限制第三方腳本的使用、分離用於金融交易的瀏覽器會話以及對意外的網站行為保持警惕都有助於在短期內降低風險。

轉到頂部按鈕