Zusammenfassung:
- Hacker verwenden echte Google-URLs, um Malware an Ihrer Antivirensoftware vorbei und unbemerkt in Ihren Browser einzuschleusen.
- Diese Schadsoftware wird nur während des Zahlungsvorgangs aktiviert und stellt somit eine stille Bedrohung für Online-Zahlungen dar.
- Das Skript öffnet eine WebSocket-Verbindung zur direkten Steuerung, die für den durchschnittlichen Benutzer völlig unsichtbar ist.
Eine neue browserbasierte Malware-Kampagne zeigt, wie Angreifer vertrauenswürdige Domains wie Google.com ausnutzen, um herkömmliche Antivirenprogramme zu umgehen. Diese Angriffe stellen eine erhebliche Herausforderung für die Cybersicherheit dar.
entsprechend Bericht Wie Sicherheitsforscher von c/side berichten, ist diese Methode heimlich, wird nur unter bestimmten Bedingungen ausgelöst und ist sowohl für Benutzer als auch für herkömmliche Sicherheitssoftware schwer zu erkennen. Dieser Ansatz nutzt das Vertrauen der Benutzer in die Domain Google.com aus.
Der Angriff scheint von einer legitimen OAuth-URL auszugehen, führt aber heimlich eine schädliche Nutzlast mit vollem Zugriff auf die Browsersitzung des Benutzers aus. Dadurch können Hacker vertrauliche Daten wie Kreditkarteninformationen und Passwörter ohne Wissen des Benutzers stehlen. Benutzer sollten beim Erteilen von Berechtigungen für Drittanbieteranwendungen äußerste Vorsicht walten lassen, auch wenn diese scheinbar mit Google in Verbindung stehen.

Getarnte Malware
Dieser Cyberangriff beginnt mit der Einschleusung eines bösartigen Skripts in eine E-Commerce-Website auf der Magento-Plattform. Dieses Skript verweist auf einen scheinbar harmlosen Link zur Abmeldung von Ihrem Google OAuth-Konto: https://accounts.google.com/o/oauth2/revoke.
Dieser Link enthält jedoch einen geänderten Rückrufparameter, der mithilfe der Funktion eval(atob(…)) eine verschleierte JavaScript-Nutzlast dekodiert und ausführt.
Der Trick besteht darin, eine vertrauenswürdige Google-Domain zu verwenden. Da das Skript aus einer vertrauenswürdigen Quelle geladen wird, lassen die meisten Content Security Policies (CSPs) und Domain Name System (DNS)-Filter es unbemerkt passieren. Das macht die Erkennung dieser Art von Angriffen zu einer großen Herausforderung.
Dieses Skript wird nur unter bestimmten Bedingungen aktiviert. Erscheint der Browser automatisiert oder enthält die URL das Wort „Checkout“, öffnet es stillschweigend eine WebSocket-Verbindung zu einem schädlichen Server. Dadurch kann das Skript sein schädliches Verhalten an die Aktionen des Benutzers anpassen und so seine Effektivität erhöhen.
Alle über diesen Kanal gesendeten Nutzdaten werden Base64-codiert, dann dynamisch decodiert und mithilfe einer JavaScript-Funktion ausgeführt.
Mit diesem Setup kann ein Angreifer Code in Echtzeit im Browser ausführen und erhält so die vollständige Kontrolle über die Umgebung des Benutzers.
Einer der Hauptfaktoren, der die Wirksamkeit dieses Angriffs beeinflusst, ist seine Fähigkeit, viele der besten derzeit auf dem Markt erhältlichen Antivirenprogramme zu umgehen.
Die Logik des Skripts ist höchst undurchsichtig und wird nur unter bestimmten Bedingungen aktiviert, so dass sie selbst von Beste Antivirus-Apps für Android Und statische Tools zum Scannen von Malware.
Diese Tools scannen, melden oder blockieren keine JavaScript-Nutzdaten, die über scheinbar legitime OAuth-Flows übermittelt werden.
Auch DNS-Filter oder Firewall-Regeln bieten nur begrenzten Schutz, da die erste Anfrage an die legitime Google-Domäne weitergeleitet wird.
In einer Unternehmensumgebung können selbst einige der besten Endpunktschutztools Schwierigkeiten haben, diese Aktivitäten zu erkennen, wenn sie sich stark auf die Domänenreputation verlassen oder die dynamische Skriptausführung in Browsern nicht überprüfen.
Während erfahrene Benutzer und Cybersicherheitsteams möglicherweise Inhaltsscanner oder Tools zur Verhaltensanalyse verwenden, um derartige Anomalien zu erkennen, sind normale Benutzer dennoch gefährdet.
Kurzfristig können Sie die Risiken verringern, indem Sie die Verwendung von Drittanbieterskripten einschränken, die für Finanztransaktionen verwendeten Browsersitzungen trennen und auf unerwartetes Site-Verhalten achten.










