Mastodon Mastodon Mastodon Mastodon

Campaña SourTrade: malware para traders que se compone en el navegador

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de Confiant han revelado detalles de una campaña de publicidad maliciosa denominada SourTrade, en la que el navegador de la víctima ensambla por sí mismo el archivo ejecutable final de Windows a partir del runtime legítimo Bun y de componentes maliciosos entregados por partes. Según los investigadores, la campaña está activa desde finales de 2024 y tiene como objetivo a traders minoristas e inversores en criptomonedas en 12 países, imitando las marcas TradingView, Solana y Luno. El binario malicioso completo nunca se transmite íntegramente por la red: cada víctima recibe una compilación única con un hash diferente, lo que vuelve inútil la simple detección basada en sumas de hash. Como medida de protección, la recomendación clave sigue siendo la misma: instalar software de trading y monederos exclusivamente desde los sitios oficiales de los desarrolladores, y no a través de enlaces publicitarios.

Mecanismo de ensamblado del malware en el navegador

La cadena técnica de entrega de SourTrade utiliza capacidades estándar de la plataforma web sin explotar vulnerabilidades del navegador. La página de destino comienza la preparación incluso antes de que el usuario haga clic en el botón de descarga: se registra un ServiceWorker en la ruta /sw.js, y a continuación se crea un SharedWorker a partir de código JavaScript incrustado directamente en la página. Gracias a ello, el código fuente del worker no aparece como una petición de red independiente.

El SharedWorker se dirige al endpoint /config, que devuelve una plantilla de ensamblado, la URL de un dominio secundario para descargar el runtime y valores de sesión aleatorios. El navegador descarga y descomprime el runtime limpio de Bun desde un dominio aparte —en la muestra publicada es purelogicbox[.]org. Bun es un runtime legítimo de JavaScript basado en el motor Apple JavaScriptCore, que admite oficialmente la compilación de aplicaciones y bytecode en ejecutables autónomos de Windows.

Los componentes maliciosos —la cabecera PE, la tabla de secciones y la sección .bun con bytecode de JavaScriptCore para app.js— se entregan en forma de blobs Base64 en la respuesta de /config. El worker genera un flujo de bytes seudaleatorio utilizando AES-CTR y, siguiendo la plantilla-receta, combina fragmentos del runtime limpio de Bun, del flujo generado y del material malicioso en un único archivo ejecutable.

La rotación del valor inicial (seed) y del tamaño en cada respuesta de /config cambia el hash final del archivo, preservando a la vez el código malicioso funcional. Como señaló Michael Steele del equipo de Confiant: «El malware listo nunca existe en la red», aunque, como matiza acertadamente el análisis, las estructuras PE y el bytecode sí atraviesan el canal de red como parte de los datos en Base64.

Encubrimiento de la entrega mediante ServiceWorker

El archivo ensamblado se entrega al ServiceWorker en forma de flujo de lectura (readable stream). Un iframe oculto navega a una URL del mismo dominio, y el worker devuelve los bytes generados con la cabecera Content-Disposition: attachment. Como resultado, el registro Mark of the Web (MotW) señala a la página de destino como origen de la descarga, y no al dominio independiente desde el que se obtuvo el runtime de Bun. Al mismo tiempo, el propio MotW se conserva: la cadena de entrega no elimina esta marca de protección.

Es importante matizar que el análisis de Confiant documenta la entrega del archivo, pero no su ejecución. Los investigadores no han determinado si la descarga comienza de forma automática o requiere una acción del usuario. El análisis se detiene en el momento en que el archivo se escribe en disco.

Las páginas de destino aplican fingerprinting de los visitantes: los posibles investigadores y bots ven una página en blanco, mientras que los objetivos seleccionados reciben una copia convincente del servicio que se está suplantando.

Evolución y relación con campañas anteriores

Según Confiant, el método ha evolucionado a partir de una actividad más temprana rastreada hasta el 30 de abril de 2026. En la versión anterior, las páginas cargaban la biblioteca StreamSaver.js desde GitHub Pages del autor, lo que dejaba en el registro de descarga una ruta que apuntaba a GitHub. La versión actual mantiene la arquitectura de streaming, incluidos los nombres de mensajes streamsaver:, pero ya no recurre a un repositorio externo.

La empresa Bitdefender documentó un clúster relacionado de publicidad maliciosa de TradingView en septiembre de 2025, identificando la carga útil final como un stealer que Check Point rastrea bajo el nombre JSCEAL, y WithSecure como WeevilProxy. Confiant señala características comunes de la campaña y de los ejecutables; sin embargo, no demuestra que las tres muestras publicadas de SourTrade contengan la misma carga útil. Las capacidades documentadas en campañas anteriores —robo de credenciales, keylogging, interceptación de tráfico, robo de criptomonedero y acceso remoto— no pueden atribuirse de forma inequívoca a los archivos actuales por el momento.

Cabe señalar una contradicción: la entrada de Bitdefender de septiembre de 2025 citada por Confiant utiliza el nombre de detección Variant.DenoSnoop.Marte.1 y, según los datos disponibles, no menciona Bun. Esto pone en cuestión la precisión de la relación entre los clústeres y requiere confirmación adicional.

Evaluación del impacto

Según los investigadores, la campaña abarca 12 países y utiliza 25 idiomas, lo que indica un amplio nivel de segmentación de traders minoristas e inversores en criptomonedas. Los usuarios con mayor riesgo son aquellos que instalan software de trading a través de enlaces publicitarios en buscadores y redes sociales.

El impacto real de la técnica de ensamblado en el navegador sobre los sistemas de protección debe evaluarse con objetividad. Confiant formula las consecuencias prácticas con prudencia: las compilaciones únicas por sesión reducen la eficacia de la simple detección basada en hashes. Sin embargo, las estructuras PE y el bytecode maliciosos siguen transmitiéndose por la red y están disponibles para su análisis a nivel de tráfico.

Recomendaciones de protección

No existe un parche de software para esta campaña, ya que no explota vulnerabilidades de software. La protección se construye en varios niveles:

  • Para usuarios: descargar plataformas de trading y criptomonedero exclusivamente desde los sitios oficiales de los desarrolladores, ignorando los enlaces publicitarios
  • Para equipos SOC: analizar toda la cadena —desde el clic en el anuncio y la página de destino ofuscada, pasando por la petición a /config y la descarga del runtime desde el dominio secundario, hasta la entrega en streaming mediante ServiceWorker— en lugar de buscar un único artefacto de red o de archivo
  • Para la protección de red: monitorizar el acceso a endpoints /config que devuelvan blobs Base64 con estructuras PE, así como la descarga y descompresión del runtime de Bun desde dominios no habituales
  • Para la detección en el host: no depender exclusivamente de firmas de hash; utilizar análisis de comportamiento de ejecutables basados en Bun con bytecode de JavaScriptCore sospechoso
  • IOC: el dominio purelogicbox[.]org se ha registrado como fuente del runtime en la muestra publicada. Confiant ha publicado tres hashes SHA-256 y una lista de 96 dominios maliciosos en el informe completo

SourTrade demuestra un desplazamiento del foco de los atacantes desde la entrega de binarios ya preparados hacia el uso de API estándar del navegador para ensamblar el malware en el lado del cliente. La técnica complica la detección basada en hashes, pero no hace invisible la campaña: los componentes maliciosos atraviesan la red y el MotW se conserva en el archivo descargado. La acción prioritaria para las organizaciones es añadir los IOC del informe de Confiant a sus sistemas de monitorización y configurar la detección de patrones anómalos: el registro de un ServiceWorker seguido de la entrega en streaming de un archivo ejecutable a través de un iframe oculto es un marcador característico de esta cadena.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.