Наталя ЗарудняВідНаталя ЗарудняГоловний редакторГоловний редактор і творець CyberCalm. Більше 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Спеціалізуюся на темах захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Слідкуйте: 27.07.2026Поділитися8 хвилин читання
Рекламна кампанія SourTrade не поширює повністю сформований шкідливий файл. Її веб-сторінки надають браузеру користувача інструкції для збирання, після чого він завантажує чисте середовище виконання Bun з зовнішнього джерела та самостійно формує виконуваний файл для Windows. Цей підхід призводить до того, що кожен відвідувач отримує файл з унікальним хешем, що значно знижує ефективність перевірки за сигнатурами.
Зміст
- Хто стоїть за кампанією та кого вона атакує
- Чотири етапи формування файлу в браузері
- Переваги методу для зловмисників та його обмеження
- Еволюція кампанії та відомості про фінальне навантаження
- Методи захисту
Хто стоїть за кампанією та кого вона атакує
Компанія Confiant, що спеціалізується на забезпеченні безпеки рекламних екосистем, представила детальний технічний аналіз цієї кампанії 23 липня 2026 року. Згідно з їхніми даними, SourTrade використовує програмну закупівлю реклами з кінця 2024 року, маскуючи свої веб-сторінки під сервіси TradingView, Solana та Luno. Рекламні оголошення демонструються у 12 країнах на 25 мовах.
Серед цільових ринків були Японія, Таїланд, Південна Корея, Тайвань, Гонконг, Болівія, Бразилія, Нігерія, Туреччина, Південно-Африканська Республіка, Австралія та Велика Британія. України у цьому списку немає, однак подібні рекламні кампанії часто змінюють свою географію разом із ротацією доменів. Тому наданий перелік країн відображає ситуацію на момент публікації звіту, а не є сталою характеристикою загрози.
Вибір брендів зумовлений бажанням охопити повний спектр дій, які здійснює роздрібний трейдер: від аналітичних інструментів до блокчейн-мереж першого рівня та бірж для фінансових операцій.
Веб-сторінки кампанії використовують техніку клоакінгу. Вони збирають інформацію про відвідувача і показують порожню сторінку для дослідників та ботів, тоді як обрані цілі бачать достовірну копію довіреного сервісу. Захист від такої атаки залишається стандартним: програмне забезпечення для торгівлі та гаманці слід встановлювати виключно з офіційних джерел, а не за посиланнями з рекламних банерів.
Чотири етапи формування файлу в браузері
Описаний Confiant ланцюжок дій не експлуатує вразливості браузера і не видаляє мітку походження файлу Mark of the Web (MotW). Аналіз документує лише процес доставки файлу, а не його виконання, і не встановлює, чи починається фінальне завантаження автоматично, чи потребує дій користувача.
Підготовка розпочинається ще до того, як користувач натисне кнопку завантаження. Веб-сторінка реєструє ServiceWorker за адресою /sw.js у межах свого домену, а потім ініціює SharedWorker на основі JavaScript-коду, вбудованого в саму сторінку. Це призводить до того, що вихідний код воркера ніколи не відображається в мережевих логах як окремий запит.
Наступним кроком SharedWorker надсилає запит до кінцевої точки /config. У відповідь надходить не готовий файл, а шаблон для складання, адреса другого домену з середовищем виконання та випадкові параметри, унікальні для поточного сеансу. Браузер завантажує та розпаковує з вказаної адреси чисте середовище Bun — у наведеному у звіті прикладі це домен purelogicbox[.]org.
Разом із шаблоном у відповіді /config передаються закодовані в Base64 блоки: заголовок Portable Executable (PE), таблиця секцій та секція .bun, що містить шкідливий байткод JavaScriptCore для файлу app.js. Bun використовує рушій JavaScriptCore від Apple і підтримує компіляцію застосунків та байткоду у самостійні виконувані файли для Windows. Саме цю легітимну функцію використовують зловмисники.
Далі воркер генерує великий псевдовипадковий потік байтів за допомогою AES у режимі лічильника (AES-CTR) і виконує шаблон як послідовну інструкцію копіювання. Він об’єднує вибрані ділянки з середовища Bun, згенерованого потоку та шкідливого виконуваного коду, контрольованого зловмисниками.
Наприкінці сторінка передає зібраний файл до ServiceWorker у вигляді потоку. Прихований iframe звертається до адреси в межах того ж домену, а воркер повертає згенеровані байти із заголовком Content-Disposition: attachment. У результаті мітка MotW фіксує джерелом завантаження саму посадкову сторінку, а не окремий домен, з якого було отримано середовище Bun. Сама мітка при цьому не видаляється.
Переваги методу для зловмисників та його обмеження
Оскільки зерно та розмір псевдовипадкового потоку змінюються з кожною відповіддю /config, кожна жертва може отримати файл з різною структурою, хоча корисне навантаження залишається незмінним. “У мережі ніколи не існує готового шкідливого ПЗ”, — стверджує Майкл Стіл з команди threat intelligence Confiant у своєму звіті.
Це твердження слід розуміти дослівно. Готового бінарного файлу в мережі справді немає, але структури PE та шкідливий байткод все одно передаються через мережу — у вигляді Base64 у відповіді /config. Розділ звіту, присвячений практичним наслідкам, сформульований більш обережно: унікальні збірки для кожної сесії зменшують цінність простих перевірок за хешем. Це не означає повну непомітність.
Патерну для цієї схеми не існує, оскільки вона базується не на вразливості, а на комбінації стандартних можливостей браузера та легітимного інструменту розробника. Тому Confiant рекомендує аналізувати весь ланцюжок подій: рекламний перехід, сторінку з клоакінгом, запит /config, звернення до вторинного домену за середовищем виконання та завантаження через ServiceWorker — замість того, щоб вважати вирішальним лише один мережевий або файловий артефакт.
Еволюція кампанії та відомості про фінальне навантаження
Сучасний метод є розвитком активності, яку Confiant спостерігала до 30 квітня 2026 року. Тоді сторінки завантажували StreamSaver.js — відкриту бібліотеку для потокового завантаження — з ресурсу GitHub Pages автора, і шлях завантаження вказував саме на цю адресу GitHub. Сучасні сторінки зберегли архітектуру потокового завантаження та навіть назви повідомлень з префіксом streamsaver:, але більше не звертаються до GitHub.
Пов’язаний кластер шкідливої реклами, що маскується під TradingView, був описаний компанією Bitdefender у вересні 2025 року. Компанія зафіксувала понад 500 доменів і субдоменів, а також згадувала про захоплення бізнес-акаунтів Google і Meta, разом зі зразками для macOS та Android. Початковий завантажувач детектувався як Variant.DenoSnoop.Marte.1, а фінальне навантаження ідентифікувалося як стилер, який Check Point відстежує під назвою JSCEAL, а WithSecure — як WeevilProxy. Його функціонал включає перехоплення трафіку, викрадення паролів і cookie, кейлоггінг, створення знімків екрана, викрадення даних криптогаманців та встановлення стійкості в системі.
Тут варто зробити застереження. Confiant описує спільні характеристики кампанії та виконуваних файлів, але не надає доказів того, що три представлені зразки містять саме таке навантаження. У звіті також зазначено, що Bitdefender виявила в цьому кластері модифікований виконуваний файл Bun, — однак у вересневій публікації Bitdefender, на яку посилається Confiant, згадок про Bun немає. Тому перелічені вище можливості стилера поки що не можна застосовувати до актуальних файлів SourTrade.
Методи захисту
- Завантажуйте торгові термінали, криптогаманці та будь-яке інше програмне забезпечення виключно з офіційних сайтів розробників. Переходьте за закладками або вручну введеними адресами, а не за посиланнями з рекламних оголошень у пошукових системах чи соціальних мережах.
- Вимкніть функцію автоматичного збереження файлів у браузері. Це гарантує, що жодне завантаження не розпочнеться без вашого явного підтвердження. Інструкції для основних браузерів доступні за посиланням.
- Не запускайте щойно завантажений виконуваний файл негайно. Спочатку перевірте його цифровий підпис у властивостях файлу та дійсність назви видавця.
- Тримайте увімкненими вбудовані механізми захисту Windows, такі як SmartScreen та Microsoft Defender. Ви можете перевірити їхню працездатність за допомогою безпечних тестових сценаріїв.
- Зберігайте основні криптоактиви на апаратному («холодному») гаманці, а сид-фразу тримайте офлайн. Викрадення даних гаманців є типовою кінцевою метою таких кампаній.
- Пам’ятайте, що завантажувач з рекламного оголошення є класичним методом доставки шкідливих програм, і зовнішній вигляд сторінки не може гарантувати її безпечність.
Для команд безпеки Confiant надала три хеші SHA-256 та список шкідливих доменів, що містить 96 записів. Авторство кампанії дослідники не встановлюють, а аналіз завершується на етапі потрапляння файлу на диск.
Хеші SHA-256 зразків:
- 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b
- 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6
- ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976
Повний перелік доменів опубліковано в оригінальному звіті Confiant.
О, привіт
Раді познайомитись!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:Браузеришкідлива рекламашкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукПопередня стаття
Як вимкнути «Спогади» та сповіщення про них на iPhoneНаступна стаття
Фото дітей у соцмережах: ризики шерентингу в епоху генеративного ШІ
Популярні

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026
Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026
Рекомендовано
Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Огляди
Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
11.08.2026
Огляди
Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність
10.08.2026
Кібербезпека
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
04.08.2026
Джерело
