КИБЕРБЕЗОПАСНОСТЬ

Злоумышленники собирают вредоносное ПО в памяти браузера

Кампания с конца 2024 года охватила 12 стран: вредоносная реклама собирает малварь в памяти браузера и маскирует загрузку под сайт брокера.

✍️ Редакция iTech News | 26.07.2026 | ⏱ 3 мин | Источник: BleepingComputer

Злоумышленники используют поддельные страницы Solana, Luno и TradingView, чтобы собирать вредоносное ПО прямо в памяти браузера пользователя. Для ИБ-команд это плохая новость: по сети не передается готовый исполняемый файл, поэтому привычная детекция по хешам и сигнатурам срабатывает заметно хуже.

По данным BleepingComputer, кампания идет как минимум с конца 2024 года, охватывает 12 стран и локализована на 25 языков. Основные регионы — Азиатско-Тихоокеанский регион и Латинская Америка, а в цель попадают прежде всего розничные трейдеры и криптоинвесторы.

Трафик фильтруют, лишних на страницу не пускают

Исследователи Confiant отмечают, что операторы кампании отсеивают случайных посетителей, сканеры, исследователей безопасности и ботов: они часто видят пустые страницы. До рабочего сценария доходят только целевые пользователи, которые с большей вероятностью нажмут на кнопку загрузки.

Это делает атаку менее заметной для автоматического анализа. Если песочница или краулер не получает тот же сценарий, что и жертва, расследование затягивается, а блокировки появляются позже.

Браузер превращают в локальный конвейер сборки

Схема устроена не как обычная подмена кнопки «Скачать». На фальшивой странице загружается JavaScript и библиотека React, затем сайт регистрирует service worker, который берет на себя роль менеджера загрузки. После этого запускается shared worker, и уже он собирает вредоносный файл из частей.

Дальше страница обращается к собственному пути /config и получает параметры для сборки, включая шаблон, seed и размер. Эти значения меняются от сессии к сессии, поэтому на выходе получается новый файл с другим хешем. Для статических сигнатур это особенно неприятно: инфраструктура та же, а образцы каждый раз выглядят по-новому.

По данным Confiant, за основу берут «чистую» версию исполняемого файла Bun. Часть байтов приходит с удаленного сервера, часть генерируется уже на устройстве пользователя, после чего собранный файл передают обратно service worker и запускают загрузку по модели same-origin. Браузер в этот момент считает, что скачивает файл с того же домена, где открыта страница.

Кампания SourTrade сменила технику доставки

Confiant связывает эту активность с уже известной кампанией SourTrade. Более ранние варианты использовали проект StreamSaver с GitHub для доставки вредоносной нагрузки, но с апреля операторы перешли на схему с ServiceWorker и загрузкой с того же источника.

Confiant не раскрывает точный тип актуальной нагрузки, но указывает на сходство с выводами Bitdefender из отчета 2025 года о похожей malvertising-кампании. Тогда исследователи описывали вредоносное ПО, способное перехватывать сетевой трафик как прокси, красть cookie и пароли, записывать нажатия клавиш и скриншоты, забирать данные криптокошельков и закрепляться в системе надолго.

Для рынка это сигнал пересмотреть браузерную телеметрию

Для финтеха, криптосервисов и компаний с десктопными клиентами вывод довольно приземленный: одного контроля доменов и проверки загружаемых файлов уже недостаточно. Нужны мониторинг фальшивых лендингов, проверка цифровой подписи установщиков, наблюдение за цепочками с service worker и shared worker, а также внимание к нетипичным обращениям к служебным путям вроде /config.

Для русскоязычного рынка это особенно актуально у продуктов, которые продвигаются через рекламу и поисковую выдачу: пользователь по-прежнему часто попадает в приложение не с главной страницы, а через рекламную ссылку. И если браузер уже умеет собирать вредоносное ПО локально, борьба с такими атаками смещается с уровня «заблокировать файл» на уровень «понять, что вообще делает страница».

Следующий логичный шаг для защитников — смотреть не только на скачанный файл, но и на весь браузерный сценарий его появления.

Источники: BleepingComputer, Bitdefender.

Поделиться: Telegram X LinkedIn