Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви
    Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви
    31 секунда тому
    Хакери атакували Notepad++ через шкідливе оновлення
    Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099
    3 дні тому
    Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
    Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
    3 дні тому
    OpenAI визнала: безпрецедентний злам Hugging Face спричинили її власні ШІ-моделі
    OpenAI визнала: безпрецедентний злам Hugging Face спричинили її власні ШІ-моделі
    5 днів тому
    7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
    7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
    1 тиждень тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    dark mode
    Темний режим у Chrome: як увімкнути?
    5 днів тому
    Як знайти приховану камеру за допомогою смартфона — і чому застосункам-«детекторам» не варто довіряти повністю
    Як знайти приховану камеру за допомогою смартфона — і чому застосункам-«детекторам» не варто довіряти повністю
    5 днів тому
    Останні новини
    Як вимкнути «Спогади» та сповіщення про них на iPhone
    2 дні тому
    Як інфікують пристрої у 2026 році: 7 найпоширеніших способів
    3 дні тому
    Як часто потрібно перезавантажувати Mac?
    3 дні тому
    Зникаючі повідомлення в Signal: таймер, одноразові фото й керування історією чатів
    4 дні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    5 днів тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    3 місяці тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    8 місяців тому
    Останні новини
    5G в Україні: мережа пʼятого покоління запрацювала в Києві — де ловити сигнал і що далі
    5 днів тому
    Менеджер паролів Passwork: розслідування виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ
    5 днів тому
    «Я більше не програміст»: Лінус Торвальдс про два єдині інструменти, якими користується
    1 тиждень тому
    США та 12 країн-союзниць попереджають про російські кібератаки на критичну інфраструктуру
    5 днів тому
  • Огляди
    ОглядиПоказати ще
    5 причин, чому електронна пошта ніколи не помре
    5 причин, чому електронна пошта ніколи не помре
    2 тижні тому
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    2 тижні тому
    google maps e1783414031259
    7 функцій Google Maps, які варто використовувати у 2026 році
    3 тижні тому
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    4 тижні тому
    10c46d336be797cecad10a202f8a0d5ed8bbd3afa07bb09b0e5653b174a3573c
    Google Maps проти Apple Maps у 2026 році: який застосунок кращий
    4 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви

Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви

Кібербезпека
31 секунда тому
Поширити
8 хв. читання
Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви

Рекламна кампанія SourTrade не поширює готовий шкідливий файл. Її сторінки передають браузеру жертви інструкції складання, той завантажує чисте середовище виконання Bun зі стороннього домену й самостійно збирає з нього виконуваний файл для Windows. Через це кожен відвідувач отримує файл з унікальним хешем, а перевірка за сигнатурами втрачає більшу частину сенсу.

Зміст
  • Хто стоїть за кампанією і кого вона атакує
  • Чотири етапи складання файлу всередині браузера
  • Що метод дає зловмисникам і чого він не дає
  • Як кампанія змінювалася і що відомо про кінцеве навантаження
  • Як захиститися

Хто стоїть за кампанією і кого вона атакує

Компанія Confiant, що спеціалізується на безпеці рекламних екосистем, оприлюднила технічний розбір кампанії 23 липня 2026 року. За її даними, SourTrade купує програматик-рекламу з кінця 2024 року й видає свої сторінки за сервіси TradingView, Solana та Luno. Оголошення показують у 12 країнах 25 мовами.

До переліку цільових ринків увійшли Японія, Таїланд, Південна Корея, Тайвань, Гонконг, Болівія, Бразилія, Нігерія, Туреччина, Південно-Африканська Республіка, Австралія та Велика Британія. України серед них немає, проте рекламні кампанії такого типу змінюють географію разом із ротацією доменів, тож перелік країн є станом на дату публікації звіту, а не постійною характеристикою загрози.

Набір брендів підібрано так, щоб охопити весь цикл дій роздрібного трейдера: аналітичний термінал, блокчейн-мережу першого рівня та біржу для введення й виведення коштів.

- Advertisement -

Сторінки кампанії використовують клоакінг. Вони знімають відбиток відвідувача і показують передбачуваним дослідникам та ботам порожню сторінку, тоді як відібрані жертви бачать переконливу копію сервісу, якому довіряють. Захист від цього залишається звичайним: торгове ПЗ і гаманці варто встановлювати лише з офіційного сайту виробника, а не за посиланням із рекламного блоку.

Чотири етапи складання файлу всередині браузера

Описаний Confiant ланцюжок не використовує вразливість браузера й не знімає з файлу мітку походження Mark of the Web (MotW). Аналіз документує саме доставку файлу, а не його запуск, і не встановлює, чи починається фінальне завантаження автоматично, чи потребує кліку користувача.

Підготовка починається ще до того, як відвідувач натисне кнопку завантаження. Сторінка реєструє ServiceWorker за адресою /sw.js у межах власного домену, а потім створює SharedWorker із JavaScript-коду, вже вбудованого в саму сторінку. Через це вихідний код воркера ніколи не зʼявляється в мережевих логах окремим запитом.

Далі SharedWorker звертається до кінцевої точки /config. У відповідь приходить не файл, а шаблон складання, адреса другого домену з середовищем виконання та випадкові значення, унікальні для сесії. Браузер завантажує й розпаковує з цієї адреси чисте середовище Bun — у наведеному в звіті зразку це домен purelogicbox[.]org.

Разом із шаблоном у відповіді /config надходять закодовані в Base64 блоки: заголовок Portable Executable (PE), таблиця секцій і секція .bun зі шкідливим байткодом JavaScriptCore для файлу app.js. Bun працює на рушії JavaScriptCore від Apple і штатно підтримує компіляцію застосунків і байткоду в автономні виконувані файли для Windows — саме цю легітимну функцію й експлуатують зловмисники.

Потім воркер генерує великий псевдовипадковий потік байтів за допомогою AES у режимі лічильника (AES-CTR) і виконує шаблон як покрокову інструкцію копіювання: він поєднує відібрані діапазони з середовища Bun, згенерованого потоку та підконтрольного зловмисникам виконуваного матеріалу.

На завершення сторінка передає зібраний файл до ServiceWorker у вигляді потоку. Прихований iframe переходить на адресу в межах того самого домену, а воркер повертає згенеровані байти із заголовком Content-Disposition: attachment. У результаті мітка MotW фіксує джерелом завантаження саме посадкову сторінку, а не окремий домен, з якого надійшло середовище Bun. Сама мітка при цьому нікуди не зникає.

Що метод дає зловмисникам і чого він не дає

Оскільки зерно та розмір псевдовипадкового потоку змінюються в кожній відповіді /config, кожна жертва може отримати інший за структурою файл — хеш змінюється, а код корисного навантаження залишається тим самим. «У мережі ніколи не існує готового шкідливого ПЗ», — стверджує в звіті Майкл Стіл із команди threat intelligence Confiant.

- Advertisement -

Це формулювання варто читати точно. Готового бінарного файлу в мережі справді немає, але структури PE та шкідливий байткод усе одно передаються по мережі — у вигляді Base64 у відповіді /config. Власний розділ звіту про практичні наслідки сформульовано стриманіше: унікальні збірки для кожної сесії знижують цінність простих перевірок за хешем. Це не те саме, що повна невидимість.

Патча для цієї схеми не існує, бо йдеться не про вразливість, а про поєднання штатних можливостей браузера й легітимного інструмента розробника. Тому Confiant радить аналізувати весь ланцюжок: рекламний перехід, клоакінгову сторінку, запит /config, звернення до вторинного домену за середовищем виконання та завантаження через ServiceWorker — замість того щоб вважати вирішальним якийсь один мережевий або файловий артефакт.

Як кампанія змінювалася і що відомо про кінцеве навантаження

Нинішній метод виріс із активності, яку Confiant відстежувала до 30 квітня 2026 року. Тоді сторінки підвантажували StreamSaver.js — відкриту бібліотеку для потокового завантаження — з адреси GitHub Pages її автора, і записаний шлях завантаження вказував саме на цю GitHub-адресу. Сучасні сторінки зберегли архітектуру потокового завантаження й навіть назви повідомлень із префіксом streamsaver:, але більше не звертаються до GitHub.

Повʼязаний кластер шкідливої реклами з підробкою TradingView описала Bitdefender у вересні 2025 року. Компанія нарахувала понад 500 доменів і субдоменів, зафіксувала захоплені бізнес-акаунти Google і Meta, а також зразки для macOS та Android. Початковий завантажувач вона детектує як Variant.DenoSnoop.Marte.1, а фінальним навантаженням називає стилер, який Check Point відстежує під назвою JSCEAL, а WithSecure — як WeevilProxy: перехоплення трафіку, збір паролів і cookie, кейлогінг, знімки екрана, викрадення даних криптогаманців і закріплення в системі.

Тут потрібне застереження. Confiant описує спільні характеристики кампанії та виконуваних файлів, але не демонструє, що три опубліковані нею зразки несуть саме це навантаження. У звіті також ідеться, що Bitdefender виявила в цьому кластері модифікований виконуваний файл Bun, — однак у вересневій публікації Bitdefender, на яку посилається Confiant, згадок про Bun немає. Тому перелічені вище можливості стилера поки не можна переносити на актуальні файли SourTrade.

Як захиститися

  • Завантажувати торгові термінали, криптогаманці та будь-яке інше ПЗ лише з офіційного сайту розробника — переходячи із закладки або набраної вручну адреси, а не з рекламного оголошення в пошуку чи соцмережі.
  • Вимкнути автоматичне збереження файлів у браузері, щоб жодне завантаження не починалося без підтвердження, — покрокова інструкція для основних браузерів.
  • Не запускати щойно завантажений виконуваний файл одразу: перевірити цифровий підпис у властивостях файлу та реальну назву видавця.
  • Тримати увімкненими вбудовані механізми Windows — SmartScreen і Microsoft Defender; їхню роботу можна перевірити на безпечних тестових сценаріях.
  • Основні криптоактиви зберігати на апаратному («холодному») гаманці, а сид-фразу тримати офлайн: саме викрадення даних гаманців є кінцевою метою подібних кампаній.
  • Памʼятати, що завантажувач із рекламного оголошення — класичний спосіб доставки троянських програм, і зовнішній вигляд сторінки нічого не гарантує.

Для команд захисту Confiant опублікувала три хеші SHA-256 і перелік шкідливих доменів — 96 записів. Автора кампанії дослідники не називають, а аналіз зупиняють на моменті, коли файл потрапляє на диск.

Хеші SHA-256 зразків:

  • 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b
  • 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6
  • ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976

Повний перелік доменів наведено в оригінальному звіті Confiant.

- Advertisement -

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:Браузеришкідлива рекламашкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як вимкнути «Спогади» та сповіщення про них на iPhone Як вимкнути «Спогади» та сповіщення про них на iPhone

В тренді

Як часто потрібно перезавантажувати Mac?
Як часто потрібно перезавантажувати Mac?
3 дні тому
Як вимкнути «Спогади» та сповіщення про них на iPhone
Як вимкнути «Спогади» та сповіщення про них на iPhone
23 години тому
Менеджер паролів Passwork: розслідування виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ
Менеджер паролів Passwork: розслідування виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ
5 днів тому
Apple усунула вразливість Hide My Email, яка розкривала справжні адреси користувачів
Apple усунула вразливість Hide My Email, яка розкривала справжні адреси користувачів
4 дні тому
Google хоче видалити спам-статті, створені штучним інтелектом
Як перевірити сайт на віруси, небезпечні програми або фішинг?
7 днів тому

Рекомендуємо

Топ – 7 найпоширеніших способів інфікування пристроїв
Гайди та поради

Як інфікують пристрої у 2026 році: 7 найпоширеніших способів

2 дні тому
Хакери атакували Notepad++ через шкідливе оновлення
Кібербезпека

Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099

3 дні тому
Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
Кібербезпека

Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

3 дні тому
Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
Кібербезпека

Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери

1 тиждень тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?