Los piratas informáticos utilizan cada vez más criptomineros codificados por WebAssembly para evadir la detección

Se infectaron 207 sitios web con código malicioso que fue diseñado para lanzar un minero de criptomonedas aprovechando WebAssembly (Wasm) en el navegador.

Se publicaron detalles por parte de la empresa de seguridad web Sucuri, donde indican que iniciaron una investigación luego de que una computadora fue ralentizada significativamente siempre que navegaba al propio portal que tenían de WordPress.

Acá pudo descubrirse un archivo del tema que inyectaba código JavaScript malicioso desde un servidor remoto, hxxps://wm.bmwebm[.]org/auto.js, que se carga cada vez que se accede a la página del sitio web.

El investigador Cesar Anjos menciona: “Una vez decodificados, los contenidos de auto.js revelan inmediatamente la funcionalidad de un criptominero que comienza a minar cuando un visitante llega al sitio comprometido”.

Además, el código auto.js desofuscado utiliza WebAssembly para ejecutar código binario de bajo nivel directamente en el navegador.

La compatibilidad de WebAssembly con todos los principales navegadores, ofrece mejoras en el rendimiento sobre JavaScript, esto permite a las aplicaciones que fueron escritas en C++, C y Rust puedan compilarse en un lenguaje similar a un ensamblador de bajo nivel que puede ser directamente ejecutar en el navegador.

Anjos señala: “Cuando se usa en un navegador web, Wasm se ejecuta en su propio entorno de ejecución en espacio aislado. Como ya está compilado en un formato de ensamblaje, el navegador puede leer y ejecutar sus operaciones a una velocidad que JavaScript no puede igualar”.

Se presume que el dominio que es controlado por wm.bmwebm[.]org, fue registrado en enero del año 2021, lo que significaría que la infraestructura estuvo activa durante más de un año y medio sin llamar la atención.

Fuente: https://thehackernews.com/

También, este dominio viene con la capacidad de generar archivos automáticamente de JavaScript, con el objetivo de hacerse pasar como archivos aparentemente inofensivos o incluso como servicios legítimos como Google Ads (por ejemplo, adservicegoogle.js, wordpresscore.js y facebook-sdk.js) para ocultar su comportamiento malicioso.

Anjos menciona: “Esta funcionalidad también hace posible que el atacante inyecte los scripts en múltiples ubicaciones en el sitio web comprometido y aún mantenga la apariencia de que las inyecciones ‘pertenecen’ al entorno”.

Esta no es la primera vez que la capacidad de WebAssembly para ejecutar aplicaciones de alto rendimiento en páginas web ha generado posibles señales de alerta de seguridad.

El formato de Wasm hace que la detección y el análisis por parte de los motores antivirus convencionales sean más desafiantes, pero dejando de lado esta parte, dicha técnica podría abrir la puerta a ataques basados en navegadores más modernos y sofisticados, como ejemplo el e-skimming, que puede pasar desapercibido durante largos períodos de tiempo.

La falta de controles de integridad para los módulos Wasm haría que las cosas se compliquen más, lo que hace que sea imposible determinar si es que una aplicación ha sido manipulada o no.

Se hizo un estudio en el 2020 por un grupo de académicos de la Universidad de Stuttgart y la Universidad Bundeswehr de Múnich con el objetivo de ayudar a ilustrar las debilidades de la seguridad de WebAssembly. Se descubrieron problemas de seguridad que podrían usarse para escribir en memoria arbitraria, sobrescribir datos confidenciales y secuestrar el flujo de control.

Gracias a una investigación que se hizo en el año 2021, la cual estaba basada en una traducción de 4469 programas C con vulnerabilidades de desbordarmiento de búfer conocidas a Wasm descubrió que: “compilar un programa C existente en WebAssembly sin precauciones adicionales puede obstaculizar su seguridad”.