요약:
- 해커는 실제 Google URL을 사용해 악성 소프트웨어를 바이러스 백신 소프트웨어에서 몰래 빼내 브라우저에 침투시킵니다.
- 이 맬웨어는 결제 과정에서만 활성화되므로 온라인 결제에 대한 숨겨진 위협이 됩니다.
- 스크립트는 일반 사용자에게는 전혀 보이지 않는 직접 제어를 위한 WebSocket 연결을 엽니다.
새로운 브라우저 기반 악성코드 캠페인이 등장했습니다. 이는 공격자들이 Google.com과 같은 신뢰할 수 있는 도메인을 악용하여 기존의 백신 방어 시스템을 우회하는 방식을 여실히 보여줍니다. 이러한 공격은 심각한 사이버 보안 문제를 야기합니다.
~에 따르면 보고서 c/side의 보안 연구원들이 보고한 바에 따르면, 이 방법은 은밀하고 조건부로 실행되며 사용자와 기존 보안 소프트웨어 모두 탐지하기 어렵습니다. 이 접근 방식은 Google.com 도메인에 대한 사용자의 신뢰를 악용합니다.
이 공격은 합법적인 OAuth URL에서 시작된 것처럼 보이지만, 사용자 브라우저 세션에 대한 전체 접근 권한을 가진 악성 페이로드를 은밀히 실행합니다. 이를 통해 해커는 사용자 모르게 신용카드 정보 및 비밀번호와 같은 민감한 데이터를 훔칠 수 있습니다. 사용자는 Google 관련 앱처럼 보이더라도 타사 애플리케이션에 권한을 부여할 때 매우 주의해야 합니다.

위장한 악성코드
이 사이버 공격은 Magento 플랫폼 기반의 전자상거래 사이트에 악성 스크립트를 주입하는 것으로 시작됩니다. 이 스크립트는 Google OAuth 계정에서 로그아웃할 수 있는 겉보기에 무해한 링크를 가리킵니다. https://accounts.google.com/o/oauth2/revoke.
하지만 이 링크에는 수정된 콜백 매개변수가 포함되어 있는데, 이 매개변수는 eval(atob(…)) 함수를 사용하여 난독화된 JavaScript 페이로드를 디코딩하고 실행합니다.
이 공격의 핵심은 신뢰할 수 있는 Google 도메인을 사용하는 것입니다. 스크립트가 신뢰할 수 있는 출처에서 로드되기 때문에 대부분의 콘텐츠 보안 정책(CSP)과 도메인 이름 시스템(DNS) 필터는 스크립트가 의심 없이 통과되도록 허용합니다. 따라서 이러한 유형의 공격을 탐지하는 것은 매우 어려운 일입니다.
이 스크립트는 특정 조건에서만 활성화됩니다. 브라우저가 자동화된 것처럼 보이거나 URL에 "checkout"이라는 단어가 포함되어 있으면 악성 서버로의 웹소켓 연결을 자동으로 실행합니다. 즉, 스크립트가 사용자의 동작에 맞춰 악성 동작을 조정하여 효과를 높일 수 있습니다.
이 채널을 통해 전송되는 모든 페이로드는 base64로 인코딩된 후 JavaScript 함수를 사용하여 동적으로 디코딩되고 실행됩니다.
이러한 설정을 사용하면 공격자는 브라우저에서 실시간으로 코드를 원격으로 실행하여 사용자 환경을 완벽하게 제어할 수 있습니다.
이 공격의 효과에 영향을 미치는 주요 요인 중 하나는 현재 시중에 나와 있는 최고의 바이러스 백신 프로그램 중 다수를 회피할 수 있는 능력입니다.
스크립트의 논리는 매우 불투명하며 특정 조건에서만 활성화되므로 감지할 수 없습니다. 안드로이드를 위한 최고의 바이러스 백신 앱 그리고 정적 맬웨어 검사 도구.
이러한 도구는 겉보기에 합법적인 OAuth 흐름을 통해 전달되는 JavaScript 페이로드를 검사, 보고 또는 차단하지 않습니다.
DNS 필터나 방화벽 규칙도 제한적인 보호 기능을 제공하는데, 이는 초기 요청이 합법적인 Google 도메인으로 전달되기 때문입니다.
기업 환경에서는 가장 뛰어난 엔드포인트 보호 도구조차도 도메인 평판에 크게 의존하거나 브라우저 내에서 동적 스크립트 실행을 확인하지 못하는 경우 이러한 활동을 감지하는 데 어려움을 겪을 수 있습니다.
고급 사용자와 사이버 보안 팀은 콘텐츠 스캐닝 에이전트나 행동 분석 도구를 사용하여 이와 같은 이상 징후를 식별할 수 있지만 일반 사용자는 여전히 위험에 노출되어 있습니다.
타사 스크립트 사용을 제한하고, 금융 거래에 사용되는 브라우저 세션을 분리하고, 예상치 못한 사이트 동작에 대해 경계하는 것은 모두 단기적으로 위험을 줄이는 데 도움이 될 수 있습니다.










