Attention ! Des pirates informatiques utilisent Google.com pour diffuser des logiciels malveillants, contournant ainsi les logiciels antivirus.

Les liens OAuth de Google exploités dans des attaques dynamiques sophistiquées

Résumé:

  • Les pirates utilisent de véritables URL Google pour introduire des logiciels malveillants dans votre logiciel antivirus et votre navigateur sans être détectés.
  • Ce malware ne s'active que pendant le processus de paiement, ce qui en fait une menace silencieuse pour les paiements en ligne.
  • Le script ouvre une connexion WebSocket pour un contrôle direct, qui est complètement invisible pour l'utilisateur moyen.

Une nouvelle campagne de malware ciblant les navigateurs a émergé, démontrant comment les attaquants exploitent désormais des domaines de confiance comme Google.com pour contourner les défenses antivirus traditionnelles. Ces attaques représentent un défi majeur en matière de cybersécurité.

Selon تقرير Selon les chercheurs en sécurité de c/side, cette méthode est furtive, déclenchée de manière conditionnelle et difficile à détecter, tant pour les utilisateurs que pour les logiciels de sécurité traditionnels. Elle repose sur l'exploitation de la confiance des utilisateurs envers le domaine Google.com.

L'attaque semble provenir d'une URL OAuth légitime, mais exécute secrètement une charge malveillante avec un accès complet à la session de navigation de l'utilisateur. Cela permet aux pirates de voler des données sensibles, telles que les informations de carte bancaire et les mots de passe, à l'insu de l'utilisateur. Les utilisateurs doivent faire preuve d'une extrême prudence lorsqu'ils accordent des autorisations à des applications tierces, même si elles semblent liées à Google.

Image représentative des pirates

Logiciel malveillant déguisé

Cette cyberattaque commence par l'injection d'un script malveillant dans un site e-commerce basé sur la plateforme Magento. Ce script pointe vers un lien apparemment innocent pour vous déconnecter de votre compte Google OAuth : https://accounts.google.com/o/oauth2/revoke.

Mais ce lien inclut un paramètre de rappel modifié, qui décode et exécute une charge utile JavaScript obscurcie à l'aide de la fonction eval(atob(…)).

L'essentiel de cette astuce réside dans l'utilisation d'un domaine Google fiable. Le script étant chargé depuis une source fiable, la plupart des politiques de sécurité du contenu (CSP) et des filtres DNS (Domain Name System) le laissent passer sans qu'il s'en aperçoive. Détecter ce type d'attaque est donc un véritable défi.

Ce script ne s'active que sous certaines conditions. Si le navigateur semble automatisé ou si l'URL contient le mot « checkout », il ouvre silencieusement une connexion WebSocket vers un serveur malveillant. Cela signifie que le script peut adapter son comportement malveillant aux actions de l'utilisateur, augmentant ainsi son efficacité.

Toute charge utile envoyée sur ce canal est codée en base64, puis décodée dynamiquement et exécutée à l'aide d'une fonction JavaScript.

Avec cette configuration, un attaquant peut exécuter du code à distance dans le navigateur en temps réel, lui donnant ainsi un contrôle total sur l'environnement de l'utilisateur.

L’un des principaux facteurs qui influencent l’efficacité de cette attaque est sa capacité à échapper à de nombreux meilleurs programmes antivirus actuellement sur le marché.

La logique du script est très opaque et ne s'active que dans certaines conditions, ce qui le rend indétectable même par Meilleures applications antivirus pour Android Et des outils d'analyse statique des logiciels malveillants.

Ces outils n’analyseront pas, ne signaleront pas et ne bloqueront pas les charges utiles JavaScript fournies via des flux OAuth apparemment légitimes.

Les filtres DNS ou les règles de pare-feu offrent également une protection limitée, car la demande initiale est dirigée vers le domaine Google légitime.

Dans un environnement d'entreprise, même certains des meilleurs outils de protection des points de terminaison peuvent avoir du mal à détecter cette activité s'ils s'appuient fortement sur la réputation du domaine ou ne parviennent pas à vérifier l'exécution de scripts dynamiques dans les navigateurs.

Bien que les utilisateurs avancés et les équipes de cybersécurité puissent utiliser des agents d’analyse de contenu ou des outils d’analyse comportementale pour identifier des anomalies comme celle-ci, les utilisateurs réguliers sont toujours en danger.

Restreindre l’utilisation de scripts tiers, séparer les sessions de navigateur utilisées pour les transactions financières et rester vigilant face aux comportements inattendus du site peuvent tous contribuer à réduire les risques à court terme.

Aller au bouton supérieur