Малварь собирается прямо в браузере: как работает кампания SourTrade

· Безопасность
Исследователи Confiant описали масштабную рекламную кампанию, в которой вредоносный JavaScript заставляет браузер жертвы самостоятельно «собрать» зловред из отдельных компонентов прямо в памяти.

cover.svg

Компания Confiant, специализирующаяся на безопасности рекламы, разобрала необычную malvertising-кампанию под названием SourTrade. Злоумышленники создают поддельные страницы Solana, Luno и TradingView, на которых вредоносный JavaScript превращает браузер посетителя в «локальный сборочный конвейер» для готового исполняемого файла.

Отбор жертв

Кампания действует с конца 2024 года, локализована на 25 языков и охватывает 12 стран, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке. Система фильтрации пропускает на вредоносные страницы только реальные цели — частных трейдеров и криптоинвесторов, — а исследователей, сканеры и защитные боты перенаправляет на пустые страницы.

Сборка в памяти

На поддельном сайте есть кнопка загрузки, но за ней скрывается не обычный файл. Библиотека ReactJS готовит браузер к «управляемому» скачиванию: сначала регистрируется service worker, играющий роль менеджера загрузок, затем поднимается shared worker — своего рода движок сборки. На втором этапе страница через SharedWorker запрашивает у самой себя ответ /config с параметрами seed и размера, которые случайны и уникальны для каждой сессии.

По словам исследователей, /config возвращает не файл, а шаблон и исходные данные, из которых браузер собирает зловред на месте. Удалённо полученные компоненты и локально сгенерированные байты добавляются к чистой копии исполняемого файла Bun — так рождается финальный вредонос. Затем страница передаёт готовый файл service worker'у и запускает загрузку в пределах того же домена.

С точки зрения браузера пользователь просто скачивает исполняемый файл с сайта, который он посетил; ему даже проставляется метка mark-of-the-web, хотя часть компонентов пришла из других источников. Ротация параметров гарантирует уникальный хеш каждого файла, что обходит статическое детектирование. Главное преимущество техники в том, что готовый файл никогда не передаётся по сети целиком — обнаружить и проанализировать его сложнее.

Ранние версии кампании использовали для доставки проект StreamSaver с GitHub, но с апреля операция перешла на доставку через ServiceWorker в пределах того же домена.

Что делает зловред

Природу итоговой полезной нагрузки Confiant не раскрывает, однако находки перекликаются с отчётом Bitdefender 2025 года. По данным Bitdefender, вредонос умеет перехватывать весь сетевой трафик, работая как прокси, красть cookie и пароли, записывать нажатия клавиш и делать скриншоты, похищать данные криптокошельков и закрепляться в системе надолго.

Исследователи советуют не скачивать финансовые и криптовалютные приложения по рекламе в соцсетях или из проплаченной выдачи, брать файлы только с официальных сайтов и перед запуском проверять цифровую подпись и издателя.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.