Злоумышленники используют поддельные страницы Solana, Luno и TradingView, чтобы собирать вредоносное ПО прямо в памяти браузера пользователя. Для ИБ-команд это плохая новость: по сети не передается готовый исполняемый файл, поэтому привычная детекция по хешам и сигнатурам срабатывает заметно хуже.
По данным BleepingComputer, кампания идет как минимум с конца 2024 года, охватывает 12 стран и локализована на 25 языков. Основные регионы — Азиатско-Тихоокеанский регион и Латинская Америка, а в цель попадают прежде всего розничные трейдеры и криптоинвесторы.
Трафик фильтруют, лишних на страницу не пускают
Исследователи Confiant отмечают, что операторы кампании отсеивают случайных посетителей, сканеры, исследователей безопасности и ботов: они часто видят пустые страницы. До рабочего сценария доходят только целевые пользователи, которые с большей вероятностью нажмут на кнопку загрузки.
Это делает атаку менее заметной для автоматического анализа. Если песочница или краулер не получает тот же сценарий, что и жертва, расследование затягивается, а блокировки появляются позже.
Браузер превращают в локальный конвейер сборки
Схема устроена не как обычная подмена кнопки «Скачать». На фальшивой странице загружается JavaScript и библиотека React, затем сайт регистрирует service worker, который берет на себя роль менеджера загрузки. После этого запускается shared worker, и уже он собирает вредоносный файл из частей.
Дальше страница обращается к собственному пути /config и получает параметры для сборки, включая шаблон, seed и размер. Эти значения меняются от сессии к сессии, поэтому на выходе получается новый файл с другим хешем. Для статических сигнатур это особенно неприятно: инфраструктура та же, а образцы каждый раз выглядят по-новому.
По данным Confiant, за основу берут «чистую» версию исполняемого файла Bun. Часть байтов приходит с удаленного сервера, часть генерируется уже на устройстве пользователя, после чего собранный файл передают обратно service worker и запускают загрузку по модели same-origin. Браузер в этот момент считает, что скачивает файл с того же домена, где открыта страница.
Кампания SourTrade сменила технику доставки
Confiant связывает эту активность с уже известной кампанией SourTrade. Более ранние варианты использовали проект StreamSaver с GitHub для доставки вредоносной нагрузки, но с апреля операторы перешли на схему с ServiceWorker и загрузкой с того же источника.
Confiant не раскрывает точный тип актуальной нагрузки, но указывает на сходство с выводами Bitdefender из отчета 2025 года о похожей malvertising-кампании. Тогда исследователи описывали вредоносное ПО, способное перехватывать сетевой трафик как прокси, красть cookie и пароли, записывать нажатия клавиш и скриншоты, забирать данные криптокошельков и закрепляться в системе надолго.
Для рынка это сигнал пересмотреть браузерную телеметрию
Для финтеха, криптосервисов и компаний с десктопными клиентами вывод довольно приземленный: одного контроля доменов и проверки загружаемых файлов уже недостаточно. Нужны мониторинг фальшивых лендингов, проверка цифровой подписи установщиков, наблюдение за цепочками с service worker и shared worker, а также внимание к нетипичным обращениям к служебным путям вроде /config.
Для русскоязычного рынка это особенно актуально у продуктов, которые продвигаются через рекламу и поисковую выдачу: пользователь по-прежнему часто попадает в приложение не с главной страницы, а через рекламную ссылку. И если браузер уже умеет собирать вредоносное ПО локально, борьба с такими атаками смещается с уровня «заблокировать файл» на уровень «понять, что вообще делает страница».
Следующий логичный шаг для защитников — смотреть не только на скачанный файл, но и на весь браузерный сценарий его появления.
Источники: BleepingComputer, Bitdefender.