Малварь собирается прямо в браузере: как работает кампания SourTrade
Компания Confiant, специализирующаяся на безопасности рекламы, разобрала необычную malvertising-кампанию под названием SourTrade. Злоумышленники создают поддельные страницы Solana, Luno и TradingView, на которых вредоносный JavaScript превращает браузер посетителя в «локальный сборочный конвейер» для готового исполняемого файла.
Отбор жертв
Кампания действует с конца 2024 года, локализована на 25 языков и охватывает 12 стран, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке. Система фильтрации пропускает на вредоносные страницы только реальные цели — частных трейдеров и криптоинвесторов, — а исследователей, сканеры и защитные боты перенаправляет на пустые страницы.
Сборка в памяти
На поддельном сайте есть кнопка загрузки, но за ней скрывается не обычный файл. Библиотека ReactJS готовит браузер к «управляемому» скачиванию: сначала регистрируется service worker, играющий роль менеджера загрузок, затем поднимается shared worker — своего рода движок сборки. На втором этапе страница через SharedWorker запрашивает у самой себя ответ /config с параметрами seed и размера, которые случайны и уникальны для каждой сессии.
По словам исследователей, /config возвращает не файл, а шаблон и исходные данные, из которых браузер собирает зловред на месте. Удалённо полученные компоненты и локально сгенерированные байты добавляются к чистой копии исполняемого файла Bun — так рождается финальный вредонос. Затем страница передаёт готовый файл service worker'у и запускает загрузку в пределах того же домена.
С точки зрения браузера пользователь просто скачивает исполняемый файл с сайта, который он посетил; ему даже проставляется метка mark-of-the-web, хотя часть компонентов пришла из других источников. Ротация параметров гарантирует уникальный хеш каждого файла, что обходит статическое детектирование. Главное преимущество техники в том, что готовый файл никогда не передаётся по сети целиком — обнаружить и проанализировать его сложнее.
Ранние версии кампании использовали для доставки проект StreamSaver с GitHub, но с апреля операция перешла на доставку через ServiceWorker в пределах того же домена.
Что делает зловред
Природу итоговой полезной нагрузки Confiant не раскрывает, однако находки перекликаются с отчётом Bitdefender 2025 года. По данным Bitdefender, вредонос умеет перехватывать весь сетевой трафик, работая как прокси, красть cookie и пароли, записывать нажатия клавиш и делать скриншоты, похищать данные криптокошельков и закрепляться в системе надолго.
Исследователи советуют не скачивать финансовые и криптовалютные приложения по рекламе в соцсетях или из проплаченной выдачи, брать файлы только с официальных сайтов и перед запуском проверять цифровую подпись и издателя.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.