Операция за злонамерена реклама (malvertising), наречена SourTrade, кара браузърите на жертвите сами да изграждат крайния изпълним файл за Windows, използвайки легитимна среда за изпълнение Bun като основа, вместо да доставят един завършен зловреден файл от фиксиран URL адрес.

Компанията Confiant, която подробно описа кампанията на 23 юли 2026 г., заяви, че тя оперира от края на 2024 г. и имитира TradingView, Solana и Luno, като се насочва към дребни търговци и инвеститори в криптовалута в 12 държави на 25 езика.

Нейните целеви страници идентифицират посетителите, като показват на предполагаеми изследователи и ботове празна страница, докато избраните цели получават убедително копие на имитираната услуга. Защитата срещу това е стандартната: инсталирайте софтуер за търговия и портфейли от собствения сайт на доставчика, а не от реклама.

Документираната верига не разчита на уязвимост в браузъра и не премахва защитата Mark of the Web (MotW). Анализът на Confiant документира доставката, а не изпълнението на файла в браузъра, и не установява дали окончателното изтегляне започва автоматично или изисква кликване.

Целевата страница започва да подготвя пътя за доставка, без да чака кликване за изтегляне. Тя регистрира ServiceWorker с обхват на страницата на адрес /sw.js, след което изгражда SharedWorker от JavaScript, който вече е вграден в страницата, така че източникът на работния скрипт никога не се появява като отделна заявка.

SharedWorker изисква /config, който връща шаблон, URL адрес на вторична среда за изпълнение и специфични за сесията произволни стойности. Браузърът извлича и декомпресира чиста среда за изпълнение Bun от този втори домейн, който в публикувания примерен отговор е purelogicbox[.]org.

Base64 блокове в конфигурацията осигуряват Portable Executable (PE) хедъра, таблицата на разделите и секция .bun, съдържаща зловреден JavaScriptCore байткод за app.js. Bun работи с енджина JavaScriptCore на Apple и легитимно поддържа компилиране на приложения и байткод в самостоятелни изпълними файлове за Windows.

След това работният скрипт генерира голям псевдопроизволен поток от байтове с помощта на AES в броячен режим (AES-CTR). Той следва предоставения шаблон като рецепта за копиране на байтове, комбинирайки избрани диапазони от средата за изпълнение Bun, генерирания поток и контролирания от атакуващия изпълним материал.

Всяка жертва може да получи различен сглобен файл: промяната на семето (seed) и размера във всеки отговор на /config променя хеша, като същевременно запазва кода на инжектирания код. „Нито един завършен зловреден софтуер не съществува в мрежата“, пише Майкъл Стийл от екипа за анализ на заплахи в Confiant. В мрежата няма завършен двоичен файл, въпреки че PE структурите и байткодът пристигат като Base64 в /config.

След като бъде сглобен, страницата предава изпълнимия файл на ServiceWorker като поток за четене. Скрит iframe навигира към URL адрес със същия произход, а работният скрипт връща генерираните байтове с хедър Content-Disposition за прикачен файл. Полученият запис за MotW идентифицира целевата страница като източник на изтеглянето, а не отделния домейн, предоставил средата Bun. Самият MotW запис остава налице.

Методът се е развил от дейност, която Confiant проследява до 30 април 2026 г., когато страниците са зареждали StreamSaver.js — библиотека с отворен код за поточно изтегляне — от адреса на нейния автор в GitHub Pages. Това е оставяло записания път за изтегляне да сочи към URL адреса на GitHub за библиотеката. Текущите страници запазват архитектурата за поточно предаване, включително имената на съобщенията streamsaver:, но вече не я извличат от GitHub.

Bitdefender документира свързания клъстер от злонамерени реклами на TradingView през септември 2025 г., идентифицирайки неговия краен зловреден код като софтуера за кражба на данни (stealer), който Check Point проследява като JSCEAL, а WithSecure като WeevilProxy.

Confiant идентифицира споделени характеристики на кампанията и изпълнимите файлове, но не доказва, че трите публикувани мостри носят точно този зловреден код. В доклада също така се казва, че Bitdefender е открил модифициран изпълним файл на Bun в този клъстер.

Медията The Hacker News не откри споменаване на Bun в публикацията от септември 2025 г., към която Confiant препраща, където откриването на неговия зареждач (loader) е наречено Variant.DenoSnoop.Marte.1. Следователно кражбата на идентификационни данни, регистрирането на натискания на клавиши, прихващането на трафик, кражбата на портфейли и възможностите за отдалечен достъп, документирани в предишната кампания, все още не могат да бъдат приписани на текущите файлове.

The Hacker News се свърза с Confiant за изясняване на препратката им към предишните констатации на Bitdefender и ще актуализира статията при получен отговор.

Няма софтуерна корекция за сигурност, която да се приложи. Избягването на детекция е по-тясно фокусирано, отколкото изглежда на пръв поглед. Секцията за практически последици в анализа на самите Confiant го представя по-скромно: уникалните компилации за всяка сесия ограничават стойността на обикновените детекции, базирани на хеш. Контролираният от атакуващия PE материал и байткод все още преминават през мрежата.

Защитниците трябва да изследват цялата верига — от пренасочването от рекламата и маскираната целева страница до заявката /config, извличането на средата за изпълнение от вторичния домейн и изтеглянето чрез ServiceWorker — вместо да разглеждат единичен мрежов или файлов артефакт като решаващ.

Confiant публикува три SHA-256 хеша и списък със злонамерени домейни, които според преброяването на The Hacker News са 96. Фирмата не посочи конкретен злонамерен субект и спря анализа си до момента, в който файлът се записва на диска.