Кампания SourTrade: браузеры жертв заставляют самостоятельно собирать малварь из кусочков — 27 июля 2026 г. в 09:52:31.731
Кампания SourTrade: браузеры жертв заставляют самостоятельно собирать малварь из кусочков Привет! Специалисты из Confiant раскрыли детали изощренной вредоносной кампании SourTrade, которая нацелена на криптоинвесторов и трейдеров (маскируясь под TradingView, Solana и Luno). Главная фишка атаки — хакеры вообще не передают готовый вирус по сети, чтобы не спалиться. Ваш браузер собирает его сам. 👨💻 Заражение начинается с вредоносной рекламы (malvertising). При переходе на фейковый лендинг страница не пытается загрузить обычный .exe файл. Вместо этого она незаметно регистрирует ServiceWorker и SharedWorker, которые начинают в фоновом режиме скачивать «детали конструктора» с разных серверов. 🔍В качестве основы скачивается абсолютно чистый Bun (популярная среда выполнения JavaScript, аналог Node.js). Отдельно от него, в виде зашифрованных Base64-строк, подтягиваются заголовки Windows PE (Portable Executable) и сам вредоносный байт-код. После этого скрипт аккуратно «склеивает» всё это в единый исполняемый файл прямо внутри вашего браузера. ⚙️ Самое гениальное здесь - обход сигнатурного анализа. При каждой сборке файла скрипт использует шифрование AES-CTR для генерации случайного потока байтов, подмешивая их в бинарник. В итоге для каждой новой жертвы собирается .exe с абсолютно уникальным хэшем. Готового вируса на сетевом уровне просто не существует, пока браузер не сгенерирует его и не выдаст пользователю под видом скачанной программы. P.S. Блокировать такие угрозы по классическим базам хэшей бесполезно - они меняются каждую секунду. Главное правило защиты остается неизменным: никогда не скачивайте торговые терминалы и криптокошельки по рекламным ссылкам из поисковиков. Только прямые переходы на официальные сайты вендоров. 🤖Бесплатный ChatGPT

