SourTrade е дългогодишна кампания за зловредна реклама (malvertising), която използва фалшиви реклами, за да примами потребители на криптовалута към убедителни копия на платформи за търговия и обмен.
Кампанията е активна от края на 2024 г. и е насочена към потребители в Азиатско-Тихоокеанския регион, Латинска Америка, Африка, Австралия и Великобритания.
Атакуващите се представят за познати марки, включително TradingView, Solana и Luno, след което използват проверки на посетителите, за да държат изследователите и автоматизираните системи далеч от вредното съдържание.
В доклад на Confiant се посочва, че потребителите, които не отговарят на правилата за насочване на кампанията, виждат само празна, безопасна страница.
Изследователите са установили, че SourTrade не просто хоства готов зловреден файл, който жертвите да изтеглят. Вместо това тя кара браузъра на самата жертва да сглоби крайния зловреден код локално.
Този подход прави кампанията по-трудна за откриване, тъй като инструментите за сигурност виждат легитимни файлове, безопасни фрагменти от код и обикновено изглеждащи изтегляния, а не един ясен зловреден код.
Страниците на SourTrade подготвят процеса на изтегляне още преди жертвата да кликне върху каквото и да е. Страниците регистрират ServiceWorker (браузърен компонент, който може да контролира заявки и изтегляния), след което стартират SharedWorker, който получава инструкции за конструиране на крайния файл.
Вместо да изпращат директно изпълним файл, атакуващите предоставят шаблон, чиста среда за изпълнение Bun (Bun runtime), криптирани данни и специфични за сесията стойности. Браузърът комбинира тези части в паметта, създавайки различен изпълним файл за Windows за всяка жертва или сесия.
Този метод отслабва традиционното засичане по файлов хеш, тъй като софтуерът за сигурност не може лесно да сравни всеки новосъздаден файл с известен зловреден шаблон.
Потребителите трябва да се отнасят с повишено внимание към спонсорираните реклами за финансови инструменти, особено когато дадена страница изисква изтегляне на софтуер. Посещението на услуги чрез запазени отметки или ръчно въведени адреси може да намали излагането на фалшиви сайтове.
Организациите трябва да изследват съвкупно изтеглянията от браузъра, препратките от реклами, активността на ServiceWorker и необичайните връзки към новорегистрирани домейни, вместо да преглеждат всеки сигнал поотделно.