SourTrade: Браузер жертви самостійно завантажує шкідливий файл | CyberCalm

Наталя ЗарудняНаталя ЗарудняГоловний редакторГоловний редактор і творець CyberCalm. Більше 10 років працює у сфері кібербезпеки та технологічної журналістики. Пише про захист інформації, мобільну безпеку, штучний інтелект та соціальні медіа.Підписатися: 27.07.2026Поділитися8 хвилин на прочитання

Рекламна кампанія SourTrade не поширює готовий шкідливий файл. Її сторінки надають браузеру жертви інструкції для збірки, він завантажує чисте середовище виконання Bun з віддаленого домену та самостійно формує виконуваний файл для Windows. Внаслідок цього кожен відвідувач отримує файл з унікальним хешем, що значно знижує ефективність перевірки за сигнатурами.

Зміст

  • Хто стоїть за кампанією та кого вона цілить
  • Чотири фази збирання файлу в браузері
  • Які переваги та недоліки методу для зловмисників
  • Як змінювалася кампанія та що відомо про фінальне навантаження
  • Шляхи захисту

Хто стоїть за кампанією та кого вона цілить

Компанія Confiant, що спеціалізується на безпеці рекламних екосистем, представила технічний аналіз кампанії 23 липня 2026 року. Згідно з їхніми даними, SourTrade закуповує програматик-рекламу з кінця 2024 року, видаючи свої веб-сторінки за сервіси TradingView, Solana та Luno. Оголошення транслюються у 12 країнах 25 мовами.

Цільові ринки включають Японію, Таїланд, Південну Корею, Тайвань, Гонконг, Болівію, Бразилію, Нігерію, Туреччину, Південно-Африканську Республіку, Австралію та Велику Британію. України серед них немає, однак подібні рекламні кампанії часто змінюють географію разом із ротацією доменів, тому перелік країн актуальний на дату публікації звіту, а не є постійною характеристикою загрози.

Вибір брендів зроблено для охоплення повного циклу дій трейдера-початківця: аналітичного терміналу, блокчейн-мережі першого рівня та біржі для операцій з коштами.

Сторінки кампанії використовують техніку клоакінгу. Вони збирають відбиток браузера відвідувача і показують його дослідникам та ботам порожню сторінку, тоді як вибрані жертви бачать достовірну копію сервісу, якому вони довіряють. Захист від цього залишається традиційним: торгове програмне забезпечення та гаманці слід встановлювати виключно з офіційних сайтів виробників, а не за посиланнями з рекламних блоків.

Чотири фази збирання файлу в браузері

Описаний Confiant процес не використовує вразливостей браузера та не видаляє мітку походження файлу Mark of the Web (MotW). Аналіз документує лише доставку файлу, а не його активацію, і не встановлює, чи починається фінальне завантаження автоматично, чи потребує взаємодії користувача.

Підготовка починається ще до того, як відвідувач натисне кнопку завантаження. Сторінка реєструє ServiceWorker за адресою /sw.js у межах власного домену, а потім створює SharedWorker із JavaScript-коду, що вже вбудований в саму сторінку. Через це вихідний код воркера ніколи не відображається в мережевих логах як окремий запит.

Наступним кроком SharedWorker звертається до кінцевої точки /config. У відповідь надходить не файл, а шаблон для складання, адреса другого домену з середовищем виконання та випадкові дані, унікальні для кожної сесії. Браузер завантажує та розпаковує з цієї адреси чисте середовище Bun — у наведеному в звіті прикладі це домен purelogicbox[.]org.

Разом із шаблоном у відповіді /config надходять блоки, закодовані в Base64: заголовок Portable Executable (PE), таблиця секцій та секція .bun зі шкідливим байткодом JavaScriptCore для файлу app.js. Bun працює на рушії JavaScriptCore від Apple і штатно підтримує компіляцію програм та байткоду в автономні виконувані файли для Windows — саме цю легітимну функцію й використовують зловмисники.

Потім воркер генерує великий псевдовипадковий потік байтів за допомогою AES у режимі лічильника (AES-CTR) і виконує шаблон як покрокову інструкцію копіювання: він об’єднує вибрані діапазони з середовища Bun, згенерованого потоку та контрольованого зловмисниками виконуваного матеріалу.

Наприкінці сторінка передає зібраний файл до ServiceWorker у вигляді потоку. Прихований iframe переходить за адресою в межах того самого домену, а воркер повертає згенеровані байти із заголовком Content-Disposition: attachment. У результаті мітка MotW фіксує як джерело завантаження саме цільову сторінку, а не окремий домен, з якого надійшло середовище Bun. Сама мітка при цьому залишається на місці.

Які переваги та недоліки методу для зловмисників

Оскільки зерно та розмір псевдовипадкового потоку змінюються в кожній відповіді /config, кожна жертва може отримати файл з відмінною структурою — хеш змінюється, але код корисного навантаження залишається ідентичним. “У мережі ніколи не існує готового шкідливого програмного забезпечення”, — зазначає Майкл Стіл з команди threat intelligence Confiant у своєму звіті.

Це твердження слід розуміти буквально. Готового бінарного файлу в мережі дійсно немає, але структури PE та шкідливий байткод все одно передаються по мережі — у вигляді Base64 у відповіді /config. Розділ звіту, присвячений практичним наслідкам, сформульовано більш обережно: унікальні збірки для кожної сесії знижують цінність простих перевірок за хешем. Це не тотожно повній непомітності.

Патча для цієї схеми не існує, оскільки це не вразливість, а комбінація стандартних можливостей браузера та легітимного інструменту розробника. Тому Confiant рекомендує аналізувати весь ланцюжок: рекламний перехід, сторінку клоакінгу, запит /config, звернення до другорядного домену за середовищем виконання та завантаження через ServiceWorker — замість того, щоб вважати критичним будь-який окремий мережевий або файловий артефакт.

Як змінювалася кампанія та що відомо про фінальне навантаження

Нинішній метод є розвитком активності, яку Confiant відстежувала до 30 квітня 2026 року. Тоді сторінки підвантажували StreamSaver.js — відкриту бібліотеку для потокового завантаження — з адреси GitHub Pages її автора, і записаний шлях завантаження вказував саме на цю адресу GitHub. Сучасні сторінки зберегли архітектуру потокового завантаження і навіть назви повідомлень із префіксом streamsaver:, але вже не звертаються до GitHub.

Схожий кластер шкідливої реклами з підробкою TradingView був описаний компанією Bitdefender у вересні 2025 року. Компанія нарахувала понад 500 доменів та субдоменів, зафіксувала компрометацію бізнес-акаунтів Google і Meta, а також виявила зразки для macOS та Android. Початковий завантажувач вона класифікує як Variant.DenoSnoop.Marte.1, а фінальним навантаженням називає стилер, який Check Point відстежує під назвою JSCEAL, а WithSecure — як WeevilProxy: перехоплення трафіку, викрадення паролів та cookie, кейлоггінг, створення знімків екрана, викрадення даних криптогаманців та забезпечення стійкості в системі.

Тут слід зробити зауваження. Confiant описує загальні риси кампанії та виконуваних файлів, але не надає доказів того, що три опубліковані нею зразки містять саме це навантаження. У звіті також зазначається, що Bitdefender виявила в цьому кластері модифікований виконуваний файл Bun, — однак у вересневій публікації Bitdefender, на яку посилається Confiant, згадок про Bun немає. Тому перелічені вище можливості стилера поки що не можна прямо віднести до актуальних файлів SourTrade.

Шляхи захисту

  • Завантажуйте торгові термінали, криптогаманці та будь-яке інше програмне забезпечення виключно з офіційних веб-сайтів розробників — переходячи з вибраних закладок або вручну введених адрес, а не з рекламних оголошень у пошукових системах чи соціальних мережах.
  • Вимкніть функцію автоматичного збереження файлів у браузері, щоб жодне завантаження не розпочиналося без вашого підтвердження — покрокові інструкції для основних браузерів доступні для ознайомлення.
  • Не запускайте щойно завантажений виконуваний файл негайно: перевірте його цифровий підпис у властивостях файлу та справжнє ім’я видавця.
  • Переконайтеся, що вбудовані механізми захисту Windows — SmartScreen і Microsoft Defender — увімкнені; їхню працездатність можна перевірити за допомогою безпечних тестових сценаріїв.
  • Основні криптоактиви зберігайте на апаратному («холодному») гаманці, а сид-фразу тримайте в офлайні: викрадення даних гаманців є головною метою подібних кампаній.
  • Пам’ятайте, що завантажувач з рекламного оголошення є типовим методом доставки троянських програм, і зовнішній вигляд сторінки не надає жодних гарантій безпеки.

Для команд, що займаються безпекою, Confiant надала три хеші SHA-256 та список шкідливих доменів — 96 записів. Автор кампанії дослідниками не встановлений, а аналіз припиняється на етапі потрапляння файлу на диск.

Хеші SHA-256 зразків:

  • 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b
  • 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6
  • ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976

Повний перелік доменів міститься в оригінальному звіті Confiant.

О, привіт
Раді знайомству!

Ми не надсилаємо спам! Для отримання детальнішої інформації ознайомтеся з нашою політикою конфіденційності.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:Браузеришкідлива рекламашкідливий ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Як вимкнути «Спогади» та сповіщення про них на iPhoneНаступна стаття

Фото дітей у соцмережах: ризики шерентингу в епоху генеративного ШІВ тренді

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками12.08.2026

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026

Сексторшн: ФБР попереджає про викрадення інтимних фото — 6 способів захисту13.08.2026

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus12.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

ОглядиБраузери на Chromium замість Chrome: що ви втрачаєте разом із Google11.08.2026

ОглядиАльтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність10.08.2026

КібербезпекаMicrosoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі04.08.2026НовиниChrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики03.08.2026

Джерело: kp.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *