12:20:08 阅读量:56

警惕“浏览器内合成”:SourTrade恶意广告攻击手法深度解析

#SourTrade #恶意广告 #信息窃取者 #浏览器安全 #攻击溯源

近期,网络安全研究人员披露了一项名为“SourTrade”的恶意广告(Malvertising)活动。该组织自2024年以来持续活跃,通过伪装成TradingView、Solana和Luno等知名加密货币及交易平台,诱导投资者点击恶意广告,进而植入信息窃取木马。

攻击链分析:从广告诱饵到内存组装

从我们的应急响应经验来看,SourTrade的攻击链路设计极具欺骗性。攻击者通常利用虚假的交易建议或加密货币赠送活动作为诱饵。当用户点击广告进入恶意页面后,攻击过程便在浏览器中悄然开启。

与传统通过下载恶意二进制文件不同,SourTrade采用了“浏览器内合成”的创新手法。恶意站点不会一次性发送完整的恶意软件,而是首先向浏览器发送一组“装配指令”。随后,浏览器根据这些指令从不同的合法基础设施获取“干净”的组件,并在受害者的内存中实时拼装成完整的恶意程序。

技术手法解析:绕过防御的“隐身术”

这种攻击手法最核心的特点在于“去文件化”。由于完整的恶意软件从未在网络传输中完整出现过,传统的基于文件指纹和静态扫描的安全防御手段几乎完全失效。

在安全监控端,网络日志显示的仅是若干个看似合法的组件下载请求,安全工具往往将其判定为正常流量。这一环节是很多企业容易忽视的,因为防御系统过度依赖对单一载荷的检测,而忽略了对执行链条整体逻辑的审计。当恶意程序在浏览器内存中完成组装并执行时,它在系统层面上表现得就像一个受信任的程序,受害者往往在毫无察觉的情况下便被植入木马。

攻击组织与趋势洞察

SourTrade是一个持续进化且规模庞大的恶意广告团伙。类似攻击近年来明显增加,攻击者正倾向于将恶意行为从网络传输层转移至端侧运行环境(如浏览器内存),以极大地增加溯源和取证的难度。对于企业而言,这种“按需定制”的攻击方式意味着每个受害者的载荷可能都不尽相同,这给传统的特征码匹配防御带来了严峻挑战。

安全建议与Solar经验

针对此类高级恶意广告威胁,Solar应急响应团队建议采取以下预防措施:

首先,强化端点检测与响应(EDR)的能力。由于攻击发生在浏览器内存中,传统的边界防火墙作用有限。企业应重点监控浏览器进程的异常行为,特别是针对内存写入和非预期脚本执行的深度分析。

其次,落实严格的浏览器安全策略。禁用不必要的插件,并对员工进行防钓鱼意识培训,提示用户在点击交易平台链接时务必核实URL的真实性,避免被虚假的“赠送活动”所迷惑。

最后,建立基于行为分析的威胁感知体系。不要仅依赖文件指纹,而应关注执行序列的异常关联。在发生疑似入侵事件时,务必保留完整的浏览器缓存数据和内存快照,这对后续的溯源分析至关重要。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com