КИБЕРБЕЗОПАСНОСТЬ

SourTrade собирает вредоносные EXE прямо в браузере

Зловредная кампания использует браузеры для сборки вредоносных программ, что ставит под угрозу безопасность пользователей.

✍️ Редакция iTech News | 02.10.2025 | ⏱ 3 мин | Источник: The Hacker News
Malvertising формирует исполняемые файлы в браузере

Кампания SourTrade доставляет вредоносное ПО не одним готовым файлом, а по частям: финальный EXE собирается уже в браузере жертвы. По данным Confiant, схема работает с конца 2024 года и нацелена на розничных трейдеров и пользователей криптосервисов.

Для защиты это неприятный сценарий: сетевые фильтры и песочницы чаще ищут цельный вредоносный файл, а здесь его просто нет на этапе загрузки.

Поддельные сайты маскируются под TradingView и криптоплатформы

SourTrade использует malvertising: пользователь кликает по рекламному объявлению и попадает на сайт, который копирует TradingView, Solana или Luno. Исследователи пишут, что кампания затрагивала аудиторию из 12 стран и работала на 25 языках.

Операторы кампании фильтруют трафик. Ботам, сканерам и исследователям они часто показывают пустую страницу, а реальным пользователям — рабочую подделку с предложением скачать «клиент» или «инструмент» для торговли.

Файл собирается на стороне клиента, а не скачивается целиком

Главная идея в том, что браузер не получает один готовый исполняемый файл. Вместо этого жертве отдают отдельные фрагменты, из которых уже на устройстве собирается Windows-файл формата PE. В цепочке используется легитимный runtime Bun, что дополнительно маскирует атаку под обычную разработческую активность.

Confiant отмечает, что готовый образец вредоносного ПО не присутствует в сетевом трафике как единый объект. Часть данных хранится в закодированном виде, затем фрагменты объединяются и передаются дальше через механизмы браузера, включая Service Worker.

В исходном тексте Confiant это сформулировано просто: завершённый вредоносный файл не существует как отдельная сущность во время доставки. Для классических средств детектирования это плохая новость.

Mark of the Web здесь помогает меньше обычного

Схема не опирается на уязвимость браузера. Её сила в другом: злоумышленники обходят привычный сценарий, когда защитные системы видят подозрительный EXE, скачанный с конкретного URL, и помечают его как файл из интернета через Mark of the Web.

Здесь у защиты меньше очевидных точек контроля, потому что финальный файл возникает уже после обработки данных в браузере. Это не «взлом браузера», а аккуратный обход логики, на которой держится часть стандартных проверок.

Значение для рынка и пользователей

Для русскоязычной аудитории вывод практический: рекламная выдача по запросам про трейдинг, криптовалюты и инвестиционные инструменты становится ещё опаснее. Особенно для небольших команд, фрилансеров и частных инвесторов, у которых нет корпоративного веб-шлюза, EDR и отдельной песочницы для загрузок.

Базовая гигиена здесь скучная, но рабочая: не скачивать торговые инструменты по рекламе, открывать сервисы только через вручную введённый адрес или закладки и отдельно проверять домен перед загрузкой файлов. Для ИБ-команд это ещё один аргумент смотреть не только на сигнатуры файлов, но и на подозрительные цепочки в браузере, Service Worker и скриптах сборки.

Если подобные кампании покажут хорошую конверсию, приём быстро уйдёт из ниши криптоскама в более массовые атаки под видом корпоративных утилит и обновлений.

Поделиться: Telegram X LinkedIn