SourTrade: Браузер жертви самостійно вивантажує шкідливий файл | CyberCalm

Наталя ЗарудняВідНаталя ЗарудняГоловний редакторГоловний редактор і творець CyberCalm. Більше 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Спеціалізуюся на темах захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Слідкуйте: 27.07.2026Поділитися8 хвилин читанняКампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви

Рекламна кампанія SourTrade не поширює повністю сформований шкідливий файл. Її веб-сторінки надають браузеру користувача інструкції для збирання, після чого він завантажує чисте середовище виконання Bun з зовнішнього джерела та самостійно формує виконуваний файл для Windows. Цей підхід призводить до того, що кожен відвідувач отримує файл з унікальним хешем, що значно знижує ефективність перевірки за сигнатурами.

Зміст

  • Хто стоїть за кампанією та кого вона атакує
  • Чотири етапи формування файлу в браузері
  • Переваги методу для зловмисників та його обмеження
  • Еволюція кампанії та відомості про фінальне навантаження
  • Методи захисту

Хто стоїть за кампанією та кого вона атакує

Компанія Confiant, що спеціалізується на забезпеченні безпеки рекламних екосистем, представила детальний технічний аналіз цієї кампанії 23 липня 2026 року. Згідно з їхніми даними, SourTrade використовує програмну закупівлю реклами з кінця 2024 року, маскуючи свої веб-сторінки під сервіси TradingView, Solana та Luno. Рекламні оголошення демонструються у 12 країнах на 25 мовах.

Серед цільових ринків були Японія, Таїланд, Південна Корея, Тайвань, Гонконг, Болівія, Бразилія, Нігерія, Туреччина, Південно-Африканська Республіка, Австралія та Велика Британія. України у цьому списку немає, однак подібні рекламні кампанії часто змінюють свою географію разом із ротацією доменів. Тому наданий перелік країн відображає ситуацію на момент публікації звіту, а не є сталою характеристикою загрози.

Вибір брендів зумовлений бажанням охопити повний спектр дій, які здійснює роздрібний трейдер: від аналітичних інструментів до блокчейн-мереж першого рівня та бірж для фінансових операцій.

Веб-сторінки кампанії використовують техніку клоакінгу. Вони збирають інформацію про відвідувача і показують порожню сторінку для дослідників та ботів, тоді як обрані цілі бачать достовірну копію довіреного сервісу. Захист від такої атаки залишається стандартним: програмне забезпечення для торгівлі та гаманці слід встановлювати виключно з офіційних джерел, а не за посиланнями з рекламних банерів.

Чотири етапи формування файлу в браузері

Описаний Confiant ланцюжок дій не експлуатує вразливості браузера і не видаляє мітку походження файлу Mark of the Web (MotW). Аналіз документує лише процес доставки файлу, а не його виконання, і не встановлює, чи починається фінальне завантаження автоматично, чи потребує дій користувача.

Підготовка розпочинається ще до того, як користувач натисне кнопку завантаження. Веб-сторінка реєструє ServiceWorker за адресою /sw.js у межах свого домену, а потім ініціює SharedWorker на основі JavaScript-коду, вбудованого в саму сторінку. Це призводить до того, що вихідний код воркера ніколи не відображається в мережевих логах як окремий запит.

Наступним кроком SharedWorker надсилає запит до кінцевої точки /config. У відповідь надходить не готовий файл, а шаблон для складання, адреса другого домену з середовищем виконання та випадкові параметри, унікальні для поточного сеансу. Браузер завантажує та розпаковує з вказаної адреси чисте середовище Bun — у наведеному у звіті прикладі це домен purelogicbox[.]org.

Разом із шаблоном у відповіді /config передаються закодовані в Base64 блоки: заголовок Portable Executable (PE), таблиця секцій та секція .bun, що містить шкідливий байткод JavaScriptCore для файлу app.js. Bun використовує рушій JavaScriptCore від Apple і підтримує компіляцію застосунків та байткоду у самостійні виконувані файли для Windows. Саме цю легітимну функцію використовують зловмисники.

Далі воркер генерує великий псевдовипадковий потік байтів за допомогою AES у режимі лічильника (AES-CTR) і виконує шаблон як послідовну інструкцію копіювання. Він об’єднує вибрані ділянки з середовища Bun, згенерованого потоку та шкідливого виконуваного коду, контрольованого зловмисниками.

Наприкінці сторінка передає зібраний файл до ServiceWorker у вигляді потоку. Прихований iframe звертається до адреси в межах того ж домену, а воркер повертає згенеровані байти із заголовком Content-Disposition: attachment. У результаті мітка MotW фіксує джерелом завантаження саму посадкову сторінку, а не окремий домен, з якого було отримано середовище Bun. Сама мітка при цьому не видаляється.

Переваги методу для зловмисників та його обмеження

Оскільки зерно та розмір псевдовипадкового потоку змінюються з кожною відповіддю /config, кожна жертва може отримати файл з різною структурою, хоча корисне навантаження залишається незмінним. “У мережі ніколи не існує готового шкідливого ПЗ”, — стверджує Майкл Стіл з команди threat intelligence Confiant у своєму звіті.

Це твердження слід розуміти дослівно. Готового бінарного файлу в мережі справді немає, але структури PE та шкідливий байткод все одно передаються через мережу — у вигляді Base64 у відповіді /config. Розділ звіту, присвячений практичним наслідкам, сформульований більш обережно: унікальні збірки для кожної сесії зменшують цінність простих перевірок за хешем. Це не означає повну непомітність.

Патерну для цієї схеми не існує, оскільки вона базується не на вразливості, а на комбінації стандартних можливостей браузера та легітимного інструменту розробника. Тому Confiant рекомендує аналізувати весь ланцюжок подій: рекламний перехід, сторінку з клоакінгом, запит /config, звернення до вторинного домену за середовищем виконання та завантаження через ServiceWorker — замість того, щоб вважати вирішальним лише один мережевий або файловий артефакт.

Еволюція кампанії та відомості про фінальне навантаження

Сучасний метод є розвитком активності, яку Confiant спостерігала до 30 квітня 2026 року. Тоді сторінки завантажували StreamSaver.js — відкриту бібліотеку для потокового завантаження — з ресурсу GitHub Pages автора, і шлях завантаження вказував саме на цю адресу GitHub. Сучасні сторінки зберегли архітектуру потокового завантаження та навіть назви повідомлень з префіксом streamsaver:, але більше не звертаються до GitHub.

Пов’язаний кластер шкідливої реклами, що маскується під TradingView, був описаний компанією Bitdefender у вересні 2025 року. Компанія зафіксувала понад 500 доменів і субдоменів, а також згадувала про захоплення бізнес-акаунтів Google і Meta, разом зі зразками для macOS та Android. Початковий завантажувач детектувався як Variant.DenoSnoop.Marte.1, а фінальне навантаження ідентифікувалося як стилер, який Check Point відстежує під назвою JSCEAL, а WithSecure — як WeevilProxy. Його функціонал включає перехоплення трафіку, викрадення паролів і cookie, кейлоггінг, створення знімків екрана, викрадення даних криптогаманців та встановлення стійкості в системі.

Тут варто зробити застереження. Confiant описує спільні характеристики кампанії та виконуваних файлів, але не надає доказів того, що три представлені зразки містять саме таке навантаження. У звіті також зазначено, що Bitdefender виявила в цьому кластері модифікований виконуваний файл Bun, — однак у вересневій публікації Bitdefender, на яку посилається Confiant, згадок про Bun немає. Тому перелічені вище можливості стилера поки що не можна застосовувати до актуальних файлів SourTrade.

Методи захисту

  • Завантажуйте торгові термінали, криптогаманці та будь-яке інше програмне забезпечення виключно з офіційних сайтів розробників. Переходьте за закладками або вручну введеними адресами, а не за посиланнями з рекламних оголошень у пошукових системах чи соціальних мережах.
  • Вимкніть функцію автоматичного збереження файлів у браузері. Це гарантує, що жодне завантаження не розпочнеться без вашого явного підтвердження. Інструкції для основних браузерів доступні за посиланням.
  • Не запускайте щойно завантажений виконуваний файл негайно. Спочатку перевірте його цифровий підпис у властивостях файлу та дійсність назви видавця.
  • Тримайте увімкненими вбудовані механізми захисту Windows, такі як SmartScreen та Microsoft Defender. Ви можете перевірити їхню працездатність за допомогою безпечних тестових сценаріїв.
  • Зберігайте основні криптоактиви на апаратному («холодному») гаманці, а сид-фразу тримайте офлайн. Викрадення даних гаманців є типовою кінцевою метою таких кампаній.
  • Пам’ятайте, що завантажувач з рекламного оголошення є класичним методом доставки шкідливих програм, і зовнішній вигляд сторінки не може гарантувати її безпечність.

Для команд безпеки Confiant надала три хеші SHA-256 та список шкідливих доменів, що містить 96 записів. Авторство кампанії дослідники не встановлюють, а аналіз завершується на етапі потрапляння файлу на диск.

Хеші SHA-256 зразків:

  • 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b
  • 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6
  • ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976

Повний перелік доменів опубліковано в оригінальному звіті Confiant.

О, привіт
Раді познайомитись!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:Браузеришкідлива рекламашкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукПопередня статтяЯк вимкнути «Спогади» та сповіщення про них на iPhoneЯк вимкнути «Спогади» та сповіщення про них на iPhoneНаступна статтяФото дітей у соцмережах: шерентинг в епоху генеративного ШІФото дітей у соцмережах: ризики шерентингу в епоху генеративного ШІ

Популярні

QR-код для привʼязки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026Як змінити обліковий запис Google за замовчуванням на Android

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026Як очистити кеш на компʼютері з Windows 11

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Рекомендовано

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститисяКібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026Браузери на Chromium замість Chrome: що ви втрачаєте разом із GoogleОгляди

Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google

11.08.2026Альтернатива Chrome: Кращі браузери для захисту конфіденційностіОгляди

Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність

10.08.2026Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні пароліКібербезпека

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

04.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *