Мащабна кампания за зловредна реклама (malvertising) използва фалшиви уеб страници на Solana, Luno и TradingView със злонамерен JavaScript, който указва на браузърите да сглобяват зловреден код директно в паметта.
Операцията е активна от края на 2024 г. и е локализирана на 25 езика в 12 държави, предимно в Азиатско-тихоокеанския регион и Латинска Америка.
Филтрираща система гарантира, че само реални цели (дребни търговци и крипто инвеститори) попадат на злонамерените страници, докато изследователи, скенери и ботове за сигурност се пренасочват към празни страници.
Платформата за сигурност на реклами Confiant споделя, че дизайнът на кампанията се отличава с използването на уеб браузъра като „тръбопровод за локално сглобяване“ на зловредния софтуер.
Въпреки че фалшивите портали разполагат с бутон за изтегляне, ReactJS библиотека на целевата страница подготвя браузъра за управляван поток на изтегляне – процес, който обикновено се използва за управление на различни видове трансфер на файлове.
Според анализа на Confiant, страницата първо регистрира service worker, който действа като мениджър за изтегляне и помага за поетапното изграждане на файла със злонамерен код.
В първия етап страницата настройва shared worker, който действа като двигател, сглобяващ зловредния софтуер от компоненти, получени в следващите стъпки на атаката.
Изследователите казват, че във втория етап „целевата страница използва своя SharedWorker, за да изпрати заявка към самата себе си за отговор „/config““ с параметри за seed (начално състояние) и размер, които са рандомизирани и специфични за всяка сесия.
Чрез ротация на тези параметри атакуващите гарантират, че полученият файл със злонамерен код има уникален хеш, за да заобиколи статичното засичане.
Confiant обяснява, че „„/config“ е по-скоро отговор за сглобяване, отколкото нормален отговор за изтегляне. Той връща шаблон и входните данни, от които браузърът се нуждае, за да изгради файла локално.“
Отдалечените компоненти, извлечени по този начин, и локално генерираните байтове след това се използват за създаване на зловредния код от чиста версия на изпълнимия файл Bun.
След изграждането на финалния изпълним файл на зловредния софтуер, фалшивата страница за изтегляне го предава на service worker-а от началото на процеса и задейства път за изтегляне от същия произход (same-origin).
„От гледна точка на браузъра, потребителят изтегля изпълним файл от домейна на целевата страница“, казват изследователите от Confiant, и се добавя маркерът Mark-of-the-Web, въпреки че някои от компонентите произхождат от друг източник.
Предимството на тази техника е, че по мрежата не се предава готов файл, което прави откриването по-малко вероятно, а анализа – по-труден.
Confiant посочва, че по-ранни варианти на кампанията, наречена SourTrade, са използвали проекта StreamSaver в GitHub за доставяне на зловредния код. От април обаче операцията е преминала към метода за доставка чрез същия произход (same-origin) и ServiceWorker.
Макар изследователите от Confiant да не разкриват естеството на инжектирания код, те са открили доказателства, подкрепящи доклад на Bitdefender от 2025 г. за устойчива кампания за зловредна реклама, използваща StreamSaver за разпространение на зловреден софтуер.
Bitdefender установи, че зловредният код има следните възможности:
- прихващане на целия мрежов трафик на потребителя (действайки като прокси)
- събиране на данни за бисквитки и пароли
- записване на натисканията на клавиши (keylogging) и правене на екранни снимки
- кражба на данни от портфейли за криптовалута
- установяване на дългосрочно присъствие в системата
Тъй като кампанията SourTrade е насочена към дребни търговци и крипто инвеститори, потребителите, ангажирани с тези дейности, се съветват да избягват изтеглянето на финансови приложения или приложения за криптовалута от реклами в социалните мрежи или спонсорирани резултати от търсенето.
Изследователите съветват изпълнимите файлове да се набавят само от официалния уебсайт на компанията. Като допълнителна предпазна мярка те трябва да проверяват цифровия подпис на инсталатора и неговия издател, преди да го стартират.