دوشنبه ۲۶ مرداد ۱۴۰۵ , 17 Aug 2026
جالب است ۰
بدافزار تبلیغاتی SourTrade با مونتاژ فایل اجرایی در مرورگر، راه تازه‌ای برای گریز از شناسایی پیدا کرد.
منبع : the hacker news
بدافزار تبلیغاتی SourTrade با مونتاژ فایل اجرایی در مرورگر، راه تازه‌ای برای گریز از  شناسایی پیدا کرد.
 
به گزارش افتانا، پژوهشگران امنیتی از شناسایی یک کارزار جدید بدافزار تبلیغاتی با نام SourTrade خبر داده‌اند که در آن، مهاجمان به‌جای ارسال یک فایل مخرب کامل، اجزای مختلف آن را به مرورگر قربانی منتقل می‌کنند تا فایل اجرایی نهایی مستقیماً روی سیستم کاربر و در داخل مرورگر ساخته شود. این روش که بر پایه نسخه‌ای سالم از محیط اجرای Bun طراحی شده، تشخیص تهدید را برای سامانه‌های امنیتی مبتنی بر هش فایل دشوارتر می‌کند.
شرکت امنیتی Confiant اعلام کرده است این کارزار از اواخر سال ۲۰۲۴ فعال بوده و با جعل هویت پلتفرم‌های شناخته‌شده‌ای مانند TradingView، Solana و Luno، معامله‌گران و سرمایه‌گذاران حوزه ارزهای دیجیتال را در ۱۲ کشور و به ۲۵ زبان مختلف هدف قرار داده است.
 
بررسی‌ها نشان می‌دهد صفحات جعلی این کمپین پیش از نمایش محتوا، بازدیدکنندگان را ارزیابی می‌کنند. در صورتی که کاربر به‌عنوان پژوهشگر امنیتی یا ربات شناسایی شود، صفحه‌ای خالی نمایش داده می‌شود؛ اما کاربران واقعی با نسخه‌ای بسیار مشابه وب‌سایت اصلی مواجه خواهند شد. کارشناسان تأکید می‌کنند بهترین راهکار مقابله با این تهدید، دانلود نرم‌افزارهای معاملاتی و کیف پول‌های رمزارزی تنها از وب‌سایت رسمی ارائه‌دهندگان و پرهیز از نصب برنامه‌ها از طریق تبلیغات اینترنتی است.
 
بر اساس گزارش Confiant، این حمله از هیچ آسیب‌پذیری مرورگر سوءاستفاده نمی‌کند و همچنین قابلیت امنیتی Mark of the Web (MotW) را حذف نمی‌کند. این شرکت تنها روند انتقال فایل را بررسی کرده و مشخص نکرده است که دانلود نهایی به‌صورت خودکار انجام می‌شود یا کاربر باید روی گزینه‌ای کلیک کند.
 
فرآیند ساخت فایل مخرب از همان لحظه ورود کاربر به صفحه آغاز می‌شود. صفحه ابتدا یک Service Worker ثبت می‌کند و سپس یک SharedWorker را از کدی که از قبل در صفحه قرار دارد ایجاد می‌کند تا کد این بخش به‌صورت فایل جداگانه دریافت نشود. این Worker پس از دریافت اطلاعات پیکربندی از مسیر /config، یک نسخه سالم از محیط اجرای Bun را از دامنه‌ای ثانویه دانلود و از حالت فشرده خارج می‌کند.
 
در ادامه، داده‌های پیکربندی شامل بخش‌های مختلف فایل اجرایی ویندوز مانند هدر PE، جدول بخش‌ها و همچنین بایت‌کد مخرب JavaScriptCore به‌صورت رشته‌های Base64 به مرورگر ارسال می‌شوند. از آنجا که Bun به‌طور قانونی امکان ساخت فایل‌های اجرایی مستقل ویندوز را فراهم می‌کند، مهاجمان از همین قابلیت برای تولید فایل نهایی استفاده می‌کنند.
 
سپس مرورگر با استفاده از الگوریتم رمزنگاری AES-CTR حجم زیادی داده تصادفی تولید کرده و طبق الگوی مشخص‌شده، بخش‌هایی از فایل Bun، داده‌های تولیدشده و اجزای مخرب را کنار هم قرار می‌دهد تا فایل اجرایی نهایی ساخته شود. به دلیل تغییر مقادیر تصادفی در هر نشست، فایل تولیدشده برای هر قربانی هش متفاوتی خواهد داشت، در حالی که کد مخرب آن ثابت باقی می‌ماند. به گفته مایکل استیل، از تیم اطلاعات تهدید Confiant، در این روش هیچ فایل مخرب کاملی روی شبکه منتقل نمی‌شود، هرچند اجزای اصلی فایل اجرایی همچنان از طریق درخواست پیکربندی به مرورگر ارسال می‌شوند.
 
پس از تکمیل فرایند مونتاژ، فایل اجرایی از طریق Service Worker به‌صورت یک جریان داده به مرورگر تحویل داده می‌شود و با استفاده از یک iframe مخفی، به شکل فایل قابل دانلود در اختیار کاربر قرار می‌گیرد. در نتیجه، برچسب امنیتی MotW همچنان حفظ می‌شود، اما منبع دانلود به صفحه جعلی نسبت داده می‌شود، نه دامنه‌ای که نسخه سالم Bun از آن دریافت شده است.

محققان همچنین اعلام کردند نسخه‌های اولیه این کمپین تا آوریل ۲۰۲۶ از کتابخانه متن‌باز StreamSaver.js که روی GitHub Pages میزبانی می‌شد استفاده می‌کردند، اما نسخه‌های جدید همچنان از همان معماری انتقال داده بهره می‌برند، بدون اینکه این کتابخانه را مستقیماً از گیت‌هاب دریافت کنند.
 
شرکت Bitdefender پیش‌تر در سپتامبر ۲۰۲۵ کارزار مشابهی را با محوریت صفحات جعلی TradingView بررسی کرده بود و بدافزار نهایی آن را گونه‌ای از سرقت‌کننده اطلاعات معرفی کرده بود که با نام‌های JSCEAL و WeevilProxy شناخته می‌شود. با این حال، Confiant تأکید می‌کند هنوز شواهد کافی وجود ندارد که نمونه‌های جدید نیز دقیقاً همین بدافزار را حمل می‌کنند و در گزارش فعلی تنها به شباهت‌های ساختاری و زیرساختی اشاره شده است.
 
پژوهشگران می‌گویند برای این تهدید وصله امنیتی خاصی وجود ندارد، زیرا مشکل ناشی از نقص نرم‌افزاری نیست. آن‌ها توصیه می‌کنند سازمان‌ها به‌جای اتکا به هش فایل‌ها، کل زنجیره حمله را شامل مسیر تبلیغ، صفحه جعلی، درخواست‌های پیکربندی، دریافت فایل Bun از دامنه ثانویه و فرآیند دانلود نهایی زیر نظر بگیرند، زیرا تحلیل این زنجیره کامل، شانس شناسایی چنین حملاتی را به‌مراتب افزایش می‌دهد. در پایان، Confiant سه هش SHA-256 مربوط به نمونه‌های شناسایی‌شده و فهرستی شامل ۹۶ دامنه مخرب را منتشر کرده، اما هنوز عامل این حمله را معرفی نکرده و بررسی خود را در مرحله‌ای که فایل روی سیستم قربانی ذخیره می‌شود، متوقف کرده است.
 
 
کد مطلب : 23817
https://aftana.ir/vdca0anu.49ne615kk4.html
تگ ها
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی