Se infectaron 207 sitios web con código malicioso que fue diseñado para lanzar un minero de criptomonedas aprovechando WebAssembly (Wasm) en el navegador.
Se publicaron detalles por parte de la empresa de seguridad web Sucuri, donde indican que iniciaron una investigación luego de que una computadora fue ralentizada significativamente siempre que navegaba al propio portal que tenían de WordPress.
Acá pudo descubrirse un archivo del tema que inyectaba código JavaScript malicioso desde un servidor remoto, hxxps://wm.bmwebm[.]org/auto.js, que se carga cada vez que se accede a la página del sitio web.
El investigador Cesar Anjos menciona: “Una vez decodificados, los contenidos de auto.js revelan inmediatamente la funcionalidad de un criptominero que comienza a minar cuando un visitante llega al sitio comprometido”.
Además, el código auto.js desofuscado utiliza WebAssembly para ejecutar código binario de bajo nivel directamente en el navegador.
La compatibilidad de WebAssembly con todos los principales navegadores, ofrece mejoras en el rendimiento sobre JavaScript, esto permite a las aplicaciones que fueron escritas en C++, C y Rust puedan compilarse en un lenguaje similar a un ensamblador de bajo nivel que puede ser directamente ejecutar en el navegador.
Anjos señala: “Cuando se usa en un navegador web, Wasm se ejecuta en su propio entorno de ejecución en espacio aislado. Como ya está compilado en un formato de ensamblaje, el navegador puede leer y ejecutar sus operaciones a una velocidad que JavaScript no puede igualar”.
Se presume que el dominio que es controlado por wm.bmwebm[.]org, fue registrado en enero del año 2021, lo que significaría que la infraestructura estuvo activa durante más de un año y medio sin llamar la atención.