Resumo:
- Hackers usam URLs reais do Google para infiltrar malware no seu software antivírus e entrar no seu navegador sem serem detectados.
- Esse malware só é ativado durante o processo de pagamento, o que o torna uma ameaça silenciosa aos pagamentos online.
- O script abre uma conexão WebSocket para controle direto, que é completamente invisível para o usuário médio.
Uma nova campanha de malware para navegadores surgiu, demonstrando como os invasores agora estão explorando domínios confiáveis como Google.com para contornar as defesas antivírus tradicionais. Esses ataques representam um desafio significativo para a segurança cibernética.
De acordo com Relatório Conforme relatado por pesquisadores de segurança da c/side, esse método é furtivo, acionado condicionalmente e difícil de ser detectado tanto por usuários quanto por softwares de segurança tradicionais. Essa abordagem se baseia na exploração da confiança dos usuários no domínio Google.com.
O ataque parece se originar de uma URL OAuth legítima, mas executa secretamente um payload malicioso com acesso total à sessão do navegador do usuário. Isso permite que hackers roubem dados confidenciais, como informações de cartão de crédito e senhas, sem o conhecimento do usuário. Os usuários devem ter extremo cuidado ao conceder permissões a aplicativos de terceiros, mesmo que pareçam estar relacionados ao Google.

Malware disfarçado
Este ciberataque começa com a injeção de um script malicioso em um site de comércio eletrônico criado na plataforma Magento. Este script direciona para um link aparentemente inofensivo para sair da sua conta do Google OAuth: https://accounts.google.com/o/oauth2/revoke.
Mas este link inclui um parâmetro de retorno de chamada modificado, que decodifica e executa uma carga útil JavaScript ofuscada usando a função eval(atob(…)).
A essência do truque está no uso de um domínio confiável do Google. Como o script é carregado de uma fonte confiável, a maioria das Políticas de Segurança de Conteúdo (CSPs) e filtros do Sistema de Nomes de Domínio (DNS) permitem que ele passe sem que ninguém perceba. Isso torna a detecção desse tipo de ataque um desafio significativo.
Este script só é ativado sob certas condições. Se o navegador parecer automatizado ou se a URL contiver a palavra "checkout", ele abre silenciosamente uma conexão WebSocket com um servidor malicioso. Isso significa que o script pode adaptar seu comportamento malicioso às ações do usuário, aumentando sua eficácia.
Qualquer carga enviada por este canal é codificada em base64, depois decodificada dinamicamente e executada usando uma função JavaScript.
Com essa configuração, um invasor pode executar código remotamente no navegador em tempo real, dando a ele controle total sobre o ambiente do usuário.
Um dos principais fatores que influenciam a eficácia desse ataque é sua capacidade de escapar de muitos dos melhores programas antivírus atualmente no mercado.
A lógica do script é altamente opaca e só é ativada sob certas condições, tornando-a indetectável até mesmo por Melhores aplicativos antivírus para Android E ferramentas estáticas de verificação de malware.
Essas ferramentas não verificarão, reportarão ou bloquearão payloads JavaScript entregues por meio de fluxos OAuth aparentemente legítimos.
Filtros DNS ou regras de firewall também fornecem proteção limitada, porque a solicitação inicial é direcionada ao domínio legítimo do Google.
Em um ambiente corporativo, até mesmo algumas das melhores ferramentas de proteção de endpoint podem ter dificuldade para detectar essa atividade se dependerem muito da reputação do domínio ou não verificarem a execução dinâmica de scripts nos navegadores.
Embora usuários avançados e equipes de segurança cibernética possam usar agentes de varredura de conteúdo ou ferramentas de análise comportamental para identificar anomalias como essa, usuários comuns ainda correm risco.
Restringir o uso de scripts de terceiros, separar as sessões do navegador usadas para transações financeiras e ficar atento a comportamentos inesperados do site podem ajudar a reduzir riscos no curto prazo.










