Malicious sites use JavaScript to build malware in browser memory
Eine massive Malvertising-Kampagne nutzt gefälschte Solana-, Luno- und TradingView-Webseiten, um Browser anzuweisen, Malware direkt im Speicher zu erstellen. Nutzer, die diese Seiten besuchen, sind betroffen. Es wird dringend empfohlen, wachsam zu sein und verdächtige Links zu meiden.
Eine umfangreiche Malvertising-Kampagne nutzt gefälschte Solana-, Luno- und TradingView-Webseiten, um Browser anzuweisen, Malware direkt im Speicher zu erstellen. Das bösartige JavaScript auf diesen Seiten betrifft Nutzer, die diese täuschenden Websites besuchen. Es wird dringend empfohlen, wachsam zu sein und verdächtige Links zu meiden.
Nutzer, die gefälschte Solana-, Luno- und TradingView-Webseiten besuchen, sind betroffen. Insbesondere Organisationen im Finanzsektor, die mit Kryptowährungen oder Handelsplattformen zu tun haben, könnten ein erhöhtes Risiko aufweisen.
Diese Kampagne umgeht traditionelle dateibasierte Erkennungsmethoden, indem sie Malware direkt im Browser-Speicher erstellt. Dies stellt eine Herausforderung für herkömmliche Endpunktsicherheitslösungen dar und kann zu unentdeckten Kompromittierungen führen.
Der schlimmste Fall ist die erfolgreiche Ausführung von nicht näher spezifizierter Malware, die direkt im Browser-Speicher erstellt wurde, was zu Datenexfiltration, Kontenübernahme oder weiteren Kompromittierungen führen könnte, ohne dass herkömmliche Dateiscans anschlagen.
Mitarbeiter sollten über die Risiken von Malvertising und gefälschten Websites aufgeklärt werden. Es ist entscheidend, die Authentizität von Websites zu überprüfen, insbesondere bei Finanzdienstleistungen, und verdächtige Links zu meiden. Browser-Sicherheitsfunktionen sollten aktiviert und aktualisiert werden.
- ▸Überprüfen Sie Browser-Logs und Netzwerk-Traffic auf ungewöhnliche JavaScript-Ausführungen oder Verbindungen zu bekannten Malvertising-Domains.
- ▸Stellen Sie sicher, dass Ihre Endpunktsicherheitslösungen in der Lage sind, speicherbasierte Angriffe und JavaScript-Obfuskation zu erkennen und zu blockieren.
- ▸Führen Sie regelmäßige Schulungen zum Sicherheitsbewusstsein durch, um Mitarbeiter für Phishing und Malvertising zu sensibilisieren und sie zu schulen, die Authentizität von URLs zu überprüfen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Execution | T1059 Command and Scripting Interpreter | High | Malicious JavaScript on these pages instructs browsers to assemble the malware directly in memory |
| Defense Evasion | T1027 Obfuscated Files or Information | Low | Malware directly in browser memory (impliziert, dass die Erstellung im Speicher eine Form der Verschleierung ist, um Erkennung zu vermeiden) |
| Initial Access | T1566 Phishing | High | fake Solana, Luno, and TradingView sites |
- Die genaue Art der Malware, die im Speicher erstellt wird, ist nicht spezifiziert.
- Die spezifischen TTPs (Tactics, Techniques, Procedures) der Angreifer über die JavaScript-Ausführung hinaus sind nicht detailliert.
- Es werden keine spezifischen IOCs (Indicators of Compromise) wie Domains oder Hashes genannt.
- Die genauen Mechanismen, wie die Malware nach der Erstellung im Speicher ausgeführt wird oder welche Aktionen sie durchführt, sind nicht beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Execution detektieren?