بدافزار تبلیغاتی SourTrade با مونتاژ فایل اجرایی در مرورگر، راه تازهای برای گریز از شناسایی پیدا کرد.
به گزارش افتانا، پژوهشگران امنیتی از شناسایی یک کارزار جدید بدافزار تبلیغاتی با نام SourTrade خبر دادهاند که در آن، مهاجمان بهجای ارسال یک فایل مخرب کامل، اجزای مختلف آن را به مرورگر قربانی منتقل میکنند تا فایل اجرایی نهایی مستقیماً روی سیستم کاربر و در داخل مرورگر ساخته شود. این روش که بر پایه نسخهای سالم از محیط اجرای Bun طراحی شده، تشخیص تهدید را برای سامانههای امنیتی مبتنی بر هش فایل دشوارتر میکند.
شرکت امنیتی Confiant اعلام کرده است این کارزار از اواخر سال ۲۰۲۴ فعال بوده و با جعل هویت پلتفرمهای شناختهشدهای مانند TradingView، Solana و Luno، معاملهگران و سرمایهگذاران حوزه ارزهای دیجیتال را در ۱۲ کشور و به ۲۵ زبان مختلف هدف قرار داده است.
بررسیها نشان میدهد صفحات جعلی این کمپین پیش از نمایش محتوا، بازدیدکنندگان را ارزیابی میکنند. در صورتی که کاربر بهعنوان پژوهشگر امنیتی یا ربات شناسایی شود، صفحهای خالی نمایش داده میشود؛ اما کاربران واقعی با نسخهای بسیار مشابه وبسایت اصلی مواجه خواهند شد. کارشناسان تأکید میکنند بهترین راهکار مقابله با این تهدید، دانلود نرمافزارهای معاملاتی و کیف پولهای رمزارزی تنها از وبسایت رسمی ارائهدهندگان و پرهیز از نصب برنامهها از طریق تبلیغات اینترنتی است.
بر اساس گزارش Confiant، این حمله از هیچ آسیبپذیری مرورگر سوءاستفاده نمیکند و همچنین قابلیت امنیتی Mark of the Web (MotW) را حذف نمیکند. این شرکت تنها روند انتقال فایل را بررسی کرده و مشخص نکرده است که دانلود نهایی بهصورت خودکار انجام میشود یا کاربر باید روی گزینهای کلیک کند.
فرآیند ساخت فایل مخرب از همان لحظه ورود کاربر به صفحه آغاز میشود. صفحه ابتدا یک Service Worker ثبت میکند و سپس یک SharedWorker را از کدی که از قبل در صفحه قرار دارد ایجاد میکند تا کد این بخش بهصورت فایل جداگانه دریافت نشود. این Worker پس از دریافت اطلاعات پیکربندی از مسیر /config، یک نسخه سالم از محیط اجرای Bun را از دامنهای ثانویه دانلود و از حالت فشرده خارج میکند.
در ادامه، دادههای پیکربندی شامل بخشهای مختلف فایل اجرایی ویندوز مانند هدر PE، جدول بخشها و همچنین بایتکد مخرب JavaScriptCore بهصورت رشتههای Base64 به مرورگر ارسال میشوند. از آنجا که Bun بهطور قانونی امکان ساخت فایلهای اجرایی مستقل ویندوز را فراهم میکند، مهاجمان از همین قابلیت برای تولید فایل نهایی استفاده میکنند.
سپس مرورگر با استفاده از الگوریتم رمزنگاری AES-CTR حجم زیادی داده تصادفی تولید کرده و طبق الگوی مشخصشده، بخشهایی از فایل Bun، دادههای تولیدشده و اجزای مخرب را کنار هم قرار میدهد تا فایل اجرایی نهایی ساخته شود. به دلیل تغییر مقادیر تصادفی در هر نشست، فایل تولیدشده برای هر قربانی هش متفاوتی خواهد داشت، در حالی که کد مخرب آن ثابت باقی میماند. به گفته مایکل استیل، از تیم اطلاعات تهدید Confiant، در این روش هیچ فایل مخرب کاملی روی شبکه منتقل نمیشود، هرچند اجزای اصلی فایل اجرایی همچنان از طریق درخواست پیکربندی به مرورگر ارسال میشوند.
پس از تکمیل فرایند مونتاژ، فایل اجرایی از طریق Service Worker بهصورت یک جریان داده به مرورگر تحویل داده میشود و با استفاده از یک iframe مخفی، به شکل فایل قابل دانلود در اختیار کاربر قرار میگیرد. در نتیجه، برچسب امنیتی MotW همچنان حفظ میشود، اما منبع دانلود به صفحه جعلی نسبت داده میشود، نه دامنهای که نسخه سالم Bun از آن دریافت شده است.
محققان همچنین اعلام کردند نسخههای اولیه این کمپین تا آوریل ۲۰۲۶ از کتابخانه متنباز StreamSaver.js که روی GitHub Pages میزبانی میشد استفاده میکردند، اما نسخههای جدید همچنان از همان معماری انتقال داده بهره میبرند، بدون اینکه این کتابخانه را مستقیماً از گیتهاب دریافت کنند.
شرکت Bitdefender پیشتر در سپتامبر ۲۰۲۵ کارزار مشابهی را با محوریت صفحات جعلی TradingView بررسی کرده بود و بدافزار نهایی آن را گونهای از سرقتکننده اطلاعات معرفی کرده بود که با نامهای JSCEAL و WeevilProxy شناخته میشود. با این حال، Confiant تأکید میکند هنوز شواهد کافی وجود ندارد که نمونههای جدید نیز دقیقاً همین بدافزار را حمل میکنند و در گزارش فعلی تنها به شباهتهای ساختاری و زیرساختی اشاره شده است.
پژوهشگران میگویند برای این تهدید وصله امنیتی خاصی وجود ندارد، زیرا مشکل ناشی از نقص نرمافزاری نیست. آنها توصیه میکنند سازمانها بهجای اتکا به هش فایلها، کل زنجیره حمله را شامل مسیر تبلیغ، صفحه جعلی، درخواستهای پیکربندی، دریافت فایل Bun از دامنه ثانویه و فرآیند دانلود نهایی زیر نظر بگیرند، زیرا تحلیل این زنجیره کامل، شانس شناسایی چنین حملاتی را بهمراتب افزایش میدهد. در پایان، Confiant سه هش SHA-256 مربوط به نمونههای شناساییشده و فهرستی شامل ۹۶ دامنه مخرب را منتشر کرده، اما هنوز عامل این حمله را معرفی نکرده و بررسی خود را در مرحلهای که فایل روی سیستم قربانی ذخیره میشود، متوقف کرده است.