Mastodon Mastodon Mastodon Mastodon

Кампания SourTrade превращает браузер в сборочную линию для уникальных вредоносных файлов

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из Confiant раскрыли детали кампании вредоносной рекламы под названием SourTrade, в которой браузер жертвы самостоятельно собирает финальный исполняемый файл Windows из легитимного рантайма Bun и вредоносных компонентов, доставляемых по частям. Кампания, по данным исследователей, действует с конца 2024 года и нацелена на розничных трейдеров и криптовалютных инвесторов в 12 странах, имитируя бренды TradingView, Solana и Luno. Готовый вредоносный бинарный файл никогда не передаётся по сети целиком — каждая жертва получает уникальную сборку с отличающимся хешем, что делает бесполезным простое детектирование по хеш-суммам. Для защиты ключевая рекомендация остаётся неизменной: устанавливать торговое и кошельковое ПО исключительно с официальных сайтов разработчиков, а не по рекламным ссылкам.

Механизм сборки вредоноса в браузере

Техническая цепочка доставки SourTrade использует стандартные возможности веб-платформы без эксплуатации каких-либо уязвимостей браузера. Посадочная страница начинает подготовку ещё до того, как пользователь нажмёт кнопку загрузки: регистрируется ServiceWorker по пути /sw.js, а затем создаётся SharedWorker из JavaScript-кода, встроенного непосредственно в страницу. Благодаря этому исходный код воркера не появляется как отдельный сетевой запрос.

SharedWorker обращается к эндпоинту /config, который возвращает шаблон сборки, URL вторичного домена для загрузки рантайма и сессионные случайные значения. Браузер загружает и распаковывает чистый рантайм Bun с отдельного домена — в опубликованном образце это purelogicbox[.]org. Bun — легитимный JavaScript-рантайм на движке Apple JavaScriptCore, который официально поддерживает компиляцию приложений и байткода в автономные исполняемые файлы Windows.

Вредоносные компоненты — PE-заголовок, таблица секций и секция .bun с байткодом JavaScriptCore для app.js — доставляются в виде Base64-блобов в ответе /config. Воркер генерирует псевдослучайный поток байтов с использованием AES-CTR и по шаблону-рецепту комбинирует фрагменты чистого рантайма Bun, сгенерированного потока и вредоносного материала в единый исполняемый файл.

Ротация начального значения (seed) и размера в каждом ответе /config меняет итоговый хеш файла, сохраняя при этом функциональный вредоносный код. Как отметил Майкл Стил из команды Confiant: «Готовый вредонос никогда не существует в сети» — хотя, как справедливо уточняет анализ, PE-структуры и байткод всё же пересекают сетевой канал в составе Base64-данных.

Маскировка доставки через ServiceWorker

Собранный файл передаётся ServiceWorker в виде потока для чтения (readable stream). Скрытый iframe переходит по URL того же домена, а воркер возвращает сгенерированные байты с заголовком Content-Disposition: attachment. В результате запись Mark of the Web (MotW) указывает на посадочную страницу как источник загрузки, а не на отдельный домен, с которого был получен рантайм Bun. При этом сам MotW сохраняется — цепочка доставки не удаляет эту защитную метку.

Важная оговорка: анализ Confiant документирует доставку файла, но не его выполнение. Исследователи не установили, начинается ли загрузка автоматически или требует действия пользователя. Анализ останавливается в момент записи файла на диск.

Посадочные страницы применяют фингерпринтинг посетителей: предполагаемые исследователи и боты видят пустую страницу, тогда как отобранные цели получают убедительную копию имитируемого сервиса.

Эволюция и связь с предшествующими кампаниями

По данным Confiant, метод эволюционировал из более ранней активности, отслеживавшейся до 30 апреля 2026 года. В предыдущей версии страницы загружали библиотеку StreamSaver.js с GitHub Pages автора, что оставляло в записи загрузки путь, указывающий на GitHub. Текущая версия сохраняет потоковую архитектуру, включая имена сообщений streamsaver:, но больше не обращается к внешнему репозиторию.

Компания Bitdefender документировала связанный кластер вредоносной рекламы TradingView в сентябре 2025 года, идентифицировав финальную полезную нагрузку как стилер, который Check Point отслеживает под именем JSCEAL, а WithSecure — как WeevilProxy. Confiant указывает на общие характеристики кампании и исполняемых файлов, однако не доказывает, что три опубликованных образца SourTrade несут ту же полезную нагрузку. Возможности, задокументированные в ранних кампаниях — кража учётных данных, кейлоггинг, перехват трафика, кража криптокошельков и удалённый доступ — пока нельзя однозначно приписать текущим файлам.

Стоит отметить противоречие: пост Bitdefender от сентября 2025 года, на который ссылается Confiant, использует детектирующее имя Variant.DenoSnoop.Marte.1 и, по имеющимся данным, не упоминает Bun. Это ставит под вопрос точность связи между кластерами и требует дополнительного подтверждения.

Оценка воздействия

Кампания, по данным исследователей, охватывает 12 стран и использует 25 языков, что говорит о масштабном таргетировании розничных трейдеров и криптоинвесторов. Наибольшему риску подвержены пользователи, устанавливающие торговое ПО по рекламным ссылкам в поисковых системах и социальных сетях.

Реальное влияние техники сборки в браузере на защитные системы следует оценивать трезво. Confiant формулирует практические последствия сдержанно: уникальные посессионные сборки снижают эффективность простого детектирования по хешам. Однако вредоносные PE-структуры и байткод по-прежнему передаются по сети и доступны для анализа на уровне сетевого трафика.

Рекомендации по защите

Программного патча для данной кампании не существует — она не эксплуатирует уязвимости ПО. Защита строится на нескольких уровнях:

  • Для пользователей: загружать торговые платформы и криптокошельки исключительно с официальных сайтов разработчиков, игнорируя рекламные ссылки
  • Для SOC-команд: анализировать всю цепочку — от рекламного перехода и маскированной посадочной страницы через запрос /config и загрузку рантайма с вторичного домена до потоковой доставки через ServiceWorker — вместо поиска единственного сетевого или файлового артефакта
  • Для сетевой защиты: отслеживать обращения к эндпоинтам /config, возвращающим Base64-блобы с PE-структурами, а также загрузку и распаковку рантайма Bun с нехарактерных доменов
  • Для детектирования на хосте: не полагаться исключительно на хеш-сигнатуры; использовать поведенческий анализ исполняемых файлов на базе Bun с подозрительным байткодом JavaScriptCore
  • IOC: домен purelogicbox[.]org зафиксирован как источник рантайма в опубликованном образце. Confiant опубликовал три SHA-256 хеша и список из 96 вредоносных доменов в полном отчёте

SourTrade демонстрирует смещение фокуса атакующих от доставки готовых бинарных файлов к использованию стандартных API браузера для сборки вредоноса на стороне клиента. Техника усложняет хеш-детектирование, но не делает кампанию невидимой: вредоносные компоненты проходят через сеть, а MotW сохраняется на загруженном файле. Приоритетное действие для организаций — добавить IOC из отчёта Confiant в системы мониторинга и настроить детектирование аномальных паттернов: регистрация ServiceWorker с последующей потоковой доставкой исполняемого файла через скрытый iframe является характерным маркером этой цепочки.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.