Samenvatting:
- Hackers gebruiken echte Google-URL's om malware langs uw antivirussoftware te smokkelen en ongemerkt in uw browser te krijgen.
- Deze malware wordt alleen geactiveerd tijdens het betaalproces en vormt daardoor een stille bedreiging voor online betalingen.
- Het script opent een WebSocket-verbinding voor directe besturing, die voor de gemiddelde gebruiker volledig onzichtbaar is.
Er is een nieuwe browsergebaseerde malwarecampagne opgedoken die laat zien hoe aanvallers nu vertrouwde domeinen zoals Google.com misbruiken om traditionele antivirusprogramma's te omzeilen. Deze aanvallen vormen een aanzienlijke uitdaging voor de cyberbeveiliging.
لـ verslag doen van Volgens beveiligingsonderzoekers van c/side is deze methode heimelijk, voorwaardelijk geactiveerd en moeilijk te detecteren, zowel voor gebruikers als voor traditionele beveiligingssoftware. Deze aanpak is gebaseerd op het misbruiken van het vertrouwen van gebruikers in het domein Google.com.
De aanval lijkt afkomstig te zijn van een legitieme OAuth-URL, maar voert in het geheim een schadelijke payload uit met volledige toegang tot de browsersessie van de gebruiker. Hierdoor kunnen hackers gevoelige gegevens, zoals creditcardgegevens en wachtwoorden, stelen zonder medeweten van de gebruiker. Gebruikers moeten uiterst voorzichtig zijn met het verlenen van toestemmingen aan applicaties van derden, zelfs als deze gerelateerd lijken te zijn aan Google.

Malware in vermomming
Deze cyberaanval begint met het injecteren van een kwaadaardig script in een e-commercesite die is gebouwd op het Magento-platform. Dit script verwijst naar een ogenschijnlijk onschuldige link om uit te loggen bij je Google OAuth-account: https://accounts.google.com/o/oauth2/revoke.
Maar deze link bevat een aangepaste callback-parameter, die een verduisterde JavaScript-payload decodeert en uitvoert met behulp van de functie eval(atob(…)).
De essentie van de truc schuilt in het gebruik van een vertrouwd Google-domein. Omdat het script van een vertrouwde bron wordt geladen, laten de meeste Content Security Policies (CSP's) en Domain Name System (DNS)-filters het onopgemerkt door. Dit maakt het detecteren van dit type aanval een aanzienlijke uitdaging.
Dit script wordt alleen onder bepaalde omstandigheden geactiveerd. Als de browser geautomatiseerd lijkt of als de URL het woord 'checkout' bevat, opent het onopvallend een WebSocket-verbinding met een kwaadaardige server. Dit betekent dat het script zijn schadelijke gedrag kan aanpassen aan de acties van de gebruiker, waardoor de effectiviteit toeneemt.
Alle via dit kanaal verzonden payloads worden base64-gecodeerd en vervolgens dynamisch gedecodeerd en uitgevoerd met behulp van een JavaScript-functie.
Met deze opstelling kan een aanvaller op afstand code in de browser uitvoeren en in realtime, waardoor hij volledige controle krijgt over de omgeving van de gebruiker.
Een van de belangrijkste factoren die de effectiviteit van deze aanval beïnvloedt, is het vermogen ervan om veel van de beste antivirusprogramma's die momenteel op de markt zijn, te omzeilen.
De logica van het script is zeer ondoorzichtig en wordt alleen onder bepaalde omstandigheden geactiveerd, waardoor het zelfs door mensen niet kan worden gedetecteerd. Beste antivirus-apps voor Android En statische malware-scantools.
Deze tools scannen, rapporteren of blokkeren geen JavaScript-payloads die via ogenschijnlijk legitieme OAuth-stromen worden geleverd.
DNS-filters of firewallregels bieden ook beperkte bescherming, omdat het oorspronkelijke verzoek wordt doorgestuurd naar het legitieme Google-domein.
In een zakelijke omgeving kunnen zelfs de beste tools voor eindpuntbeveiliging moeite hebben met het detecteren van deze activiteit als ze te sterk afhankelijk zijn van de reputatie van het domein of niet controleren op dynamische scriptuitvoering binnen browsers.
Hoewel gevorderde gebruikers en cybersecurityteams content scanning agents of gedragsanalysetools kunnen gebruiken om dit soort afwijkingen te identificeren, lopen gewone gebruikers nog steeds risico.
U kunt de risico's op de korte termijn beperken door het gebruik van scripts van derden te beperken, browsersessies voor financiële transacties te scheiden en alert te blijven op onverwacht sitegedrag.










