SourTrade собирает вредоносное ПО в браузере, обходя обнаружение

SourTrade — это сложная malvertising-кампания, которая с конца 2024 года имитирует легитимные криптовалютные и торговые платформы, такие как TradingView, Solana и Luno. Она представляет собой принципиально новый уровень угрозы: сборка вредоносного кода происходит прямо в браузере жертвы, а готовые бинарные файлы malware по сети не передаются.

Атака без файлов: как браузер становится сборочным цехом

В отличие от типичных операций с malware, распространяющих готовые вредоносные файлы, SourTrade реализует уникальный метод. Браузер жертвы используется для сборки исполняемого файла в памяти на основе инструкций, получаемых с сервера злоумышленников. Такой подход позволяет генерировать уникальные образцы malware для каждой сессии, полностью исключая передачу статичных бинарных файлов через сеть и сводя на нет обнаружение по хеш-суммам.

Тонкая настройка: цели, маскировка и рекламные платформы

Кампания нацелена на розничных трейдеров и криптоинвесторов в Азиатско-Тихоокеанском регионе (APAC) и Латинской Америке (LATAM). Операторы используют целевые display ads на различных языках и продвинутое отслеживание через Google Ads и Meta/Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta). Для отсева автоматизированного трафика и исследователей безопасности применяется технология маскировки: страница остаётся пустой для ботов, но выглядит полностью легитимной для реального пользователя.

Пошаговый разбор заражения

  1. Регистрация ServiceWorker. После взаимодействия пользователя со страницей-приманкой браузер переводится в управляемый поток загрузки — регистрируется ServiceWorker, который в дальнейшем обеспечивает промежуточную доставку итогового файла.
  2. Загрузка инструкций через SharedWorker. Вместо исполняемого файла страница регистрирует SharedWorker, который обращается по URL /config. Ответ содержит не код malware, а инструкции для сборки: шаблон, URL источника времени выполнения и сессионные random values.
  3. Сборка в памяти с Bun. Браузер объединяет чистое время выполнения Bun с полученными malicious data, формируя законченный исполняемый файл прямо в оперативной памяти. Это полностью исключает появление завершённого образца malware на диске или в сетевом трафике.
  4. Финальная доставка под видом легитимной загрузки. Собранный файл передаётся жертве через ранее зарегистрированный ServiceWorker. Процесс маскируется под обычную загрузку с домена целевой страницы, а файл получает метку Mark of the Web, которая обычно указывает на безопасный источник. При этом истинное происхождение вредоносных компонентов остаётся скрытым.

Адаптивность как основа живучести

Операторы SourTrade демонстрируют постоянное стремление уходить от централизованных репозиториев и статичных инфраструктур. Кампания последовательно дистанцируется от прежних операционных схем, меняет пути доставки и методы, что создаёт значительный разрыв с возможностями традиционных технологий обнаружения. Использование логики отслеживания рекламных площадок дополнительно повышает точность таргетинга и устойчивость всей цепочки атаки. Это указывает на то, что деятельность группировки хорошо отлажена и, по всей видимости, продолжит развиваться в обозримом будущем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: