Malicious sites use JavaScript to build malware in browser memory
Mis à jour :
Campagne de malvertising : assemblage de malwares en mémoire navigateur
Une vaste campagne de publicité malveillante (malvertising) cible les investisseurs en cryptomonnaies et les traders en Asie-Pacifique et en Amérique latine. Les attaquants utilisent des sites frauduleux (imitant Solana, Luno, TradingView) pour infecter les utilisateurs via une méthode novatrice d’assemblage de malware directement au sein de la mémoire du navigateur.
Points clés :
- Technique d’assemblage local : Au lieu de télécharger un fichier déjà infecté, le site utilise des Service Workers et des Shared Workers pour construire le malware localement dans le navigateur.
- Évasion des détections : Le malware final est généré dynamiquement à chaque session avec des paramètres aléatoires, ce qui lui confère une signature (hash) unique, rendant la détection statique par les antivirus inefficace.
- Origine légitime trompeuse : Le fichier final semble provenir du domaine de la page consultée, contournant ainsi certaines analyses réseau.
- Payload malveillant : Une fois exécuté, le logiciel permet le vol de données (mots de passe, cookies, portefeuilles crypto), l’interception du trafic réseau, l’enregistrement des frappes clavier (keylogging) et la capture d’écran.
- Filtrage : Les attaquants utilisent un système de filtrage pour ne présenter la charge utile qu’aux victimes ciblées, redirigeant les bots et chercheurs en sécurité vers des pages vides.
Vulnérabilités :
- Aucune CVE spécifique n’est mentionnée, car la technique repose sur l’usage détourné de fonctionnalités standards des navigateurs web (Service Workers et ReactJS) plutôt que sur l’exploitation d’une faille logicielle.
Recommandations :
- Méfiance vis-à-vis des publicités : Éviter systématiquement de télécharger des applications financières ou liées aux cryptomonnaies via des publicités sponsorisées ou des liens sur les réseaux sociaux.
- Sources officielles uniquement : Télécharger les logiciels exclusivement depuis les sites web officiels des éditeurs.
- Vérification de sécurité : Avant toute exécution d’un installateur, vérifier systématiquement la signature numérique et l’identité de l’éditeur du fichier.
