Злоумышленники заставляют браузер жертвы самостоятельно собирать вредоносное ПО в памяти

information security

С конца 2024 года продолжает действовать масштабная кампания вредоносной рекламы SourTrade, нацеленная на розничных трейдеров и инвесторов в криптовалюты. Операторы выдают свои сайты за известные платформы TradingView, Solana и Luno, используя рекламу на 25 языках в 12 странах, включая Японию, Таиланд, Бразилию, Нигерию, Турцию, Австралию и Великобританию. Главная особенность схемы - вредоносное ПО никогда не распространяется в готовом виде. Вместо этого браузер пользователя сам собирает его из чистых компонентов, и финальный файл существует только в памяти, не оставляя следов в сети.

Описание

Жертва приходит на поддельную страницу через рекламу, замаскированную под официальные предложения торговых сервисов. Сайт использует технику маскировки: аналитики и автоматические системы проверки видят пустую белую страницу, а обычные пользователи - убедительную копию знакомой платформы. Только после подтверждения, что посетитель не является ботом или исследователем, начинается процесс доставки угрозы.

Как показало исследование механизмов кампании, SourTrade выстроена так, чтобы обойти самую распространённую защиту - обнаружение по сигнатурам файлов. Вредоносное ПО никогда не существует в виде готового исполняемого файла на сети. Вместо этого браузер превращается в локальный сборочный конвейер. Сначала страница подготавливает канал для управляемой передачи данных, регистрируя в браузере специальные сценарии-обработчики. Затем через встроенный в страницу служебный скрипт запрашивается конфигурация, которая содержит не готовую программу, а инструкцию по сборке: ссылку на чистый исполняемый файл, шаблон расположения байтов и уникальные для каждого сеанса случайные значения.

Получив инструкции, браузер загружает чистый исполнительный движок со стороннего сервера. Параллельно на основе случайных значений, полученных в конфигурации, генерируется уникальная последовательность байтов. После этого, следуя шаблону, браузер комбинирует отдельные блоки чистого движка, заранее определённые фрагменты вредоносного кода и сгенерированные байты в единый исполняемый файл. Этот сбор происходит в памяти компьютера. Затем новосозданный вредонос передаётся обратно браузеру через внутренний механизм загрузки с того же домена, на котором находится поддельная страница.

С точки зрения пользователя всё выглядит как обычная загрузка файла с посещённого сайта. Однако файл не просто скачивается - он создаётся тут же, в браузере. Из-за такой схемы каждый посетитель может получить уникальную версию вредоносного ПО, что делает бесполезным поиск по известным хешам. В сети фиксируется только загрузка чистого компонента, а итоговый зловред не передаётся по каналам связи в законченном виде.

В более ранних версиях кампании, которые отслеживались до апреля 2026 года, злоумышленники использовали сторонний сервис для загрузки через внешнюю ссылку. В текущей версии операторы отказались от этого подхода, и вся сборка происходит на стороне жертвы без привлечения внешних ресурсов. Это усложняет анализ: если проверять любой отдельный компонент по отдельности, он кажется безопасным.

Поддельные страницы SourTrade содержат код отслеживания для рекламных систем Google, Meta* и Twitter. Это указывает на то, что операторы не только запускают объявления, но и собирают статистику, оптимизируя кампании под разные аудитории. География нападений охватывает как развитые страны, так и регионы с быстрорастущим рынком криптовалют.

Для защиты от подобных атак, которые задействуют браузер как сборочную среду, стандартных методов сканирования файлов и блокировки по сигнатурам недостаточно. Организациям следует внедрять поведенческий анализ на конечных устройствах, отслеживать подозрительную активность браузеров и уделять внимание контролю рекламного трафика. Пользователям рекомендуется проявлять осторожность при переходах по рекламным объявлениям, обещающим эксклюзивные условия торговли или доступ к закрытым инструментам.

Кампания SourTrade демонстрирует эволюцию методов доставки угроз: вместо использования готовых вредоносных файлов злоумышленники превращают браузеры жертв в среду для сборки зловредов. Такой подход позволяет обходить многие уровни защиты, а постоянное обновление инфраструктуры и техник маскировки делает SourTrade устойчивым и долгоживущим кластером угроз, который продолжает адаптироваться на протяжении 2025-2026 годов.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

Domain

  • acuitycore.digital
  • alteira.digital
  • angelxc.digital
  • asiadataintelligencelab.digital
  • auronix.digital
  • authcom.digital
  • beacon-net.digital
  • beammaybea.digital
  • beamoramag.digital
  • brainyclevercore.digital
  • brightmosaic.info
  • campainter.digital
  • cirevia1.digital
  • cognitionnodehub.digital
  • cognitionpipeline.digital
  • dalasu.digital
  • dataplanehub.site
  • dataroutehub.digital
  • datasyncengine.digital
  • dexarionrte.info
  • dotlor.site
  • electmu.digital
  • engineclaritynode.digital
  • fererro.digital
  • flare-hub.digital
  • forecastbridge.digital
  • forecastdeltaflow.digital
  • forecasthub.digital
  • forecastlogiccore.digital
  • forecastlogicflow.digital
  • forecastpulsegrid.digital
  • form-engine.digital
  • form-networktool.digital
  • forthlira.digital
  • greensite.digital
  • hanzoa.digital
  • ignite-spark.digital
  • insightcores.digital
  • insightmetrix.digital
  • insightorbithub.digital
  • insight-radiant.digital
  • junora.digital
  • kalviorix.info
  • koravaje.digital
  • lakorava.digital
  • lunarohub.info
  • lunavo.club
  • metricforge.digital
  • minaro.club
  • mindflowbase.info
  • mortarora.digital
  • nameprod.site
  • nebive.site
  • netkorava.digital
  • nexlisa.info
  • nordexastudio.info
  • noxani.info
  • oneclickme.site
  • orientstrategypartners.digital
  • parixaxj.com
  • polvexa.site
  • praxnova.info
  • predictcore.digital
  • prolega.site
  • pulsewave-glow.digital
  • pustou.site
  • qumoro.site
  • quorivamesh.digital
  • radiantsynaptic.digital
  • riberaz.com
  • riovera.info
  • robejj.com
  • sapience-flare.digital
  • savanhe.digital
  • signalmetrics.digital
  • sobeamora.digital
  • solventa.club
  • syscodeapi.digital
  • tenderi.digital
  • thaivex.digital
  • topbeamora.digital
  • torvianet.site
  • toushere.digital
  • transoe.site
  • trustconnect.digital
  • tvviewreach.digital
  • urbanleafy.info
  • vashiro.info
  • viewsafc.online
  • webnity.site
  • worldsol.site
  • yuntaro.digital
  • zenovapc.site
  • zuvex.club
  • zuvex.digital
  • zythera.info

SHA256

  • 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6
  • 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b
  • ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976

Комментарии: 0