Сигурност

Редакция Overclock.bg ·

Малуер на парчета: браузърът сам сглобява вируса

Малуер на парчета: браузърът сам сглобява вируса

Изследователи по сигурността описаха нова техника за разпространение на зловреден софтуер, при която на компютъра ви никога не пристига готов вирусен файл. Вместо това злонамерен сайт праща на браузъра инструкции и парчета данни, а самият браузър сглобява изпълнимия файл в паметта. Кампанията, наречена SourTrade, е анализирана от рекламно-сигурнистната компания Confiant в доклад от 23 юли 2026 г. и е активна поне от края на 2024 г.

Как работи атаката

Всичко започва с реклама. Нападателите пускат обяви в Google, Facebook и X (Twitter), които се представят за популярни финансови платформи — TradingView, Solana и Luno. Целта са търговци на дребно и криптоинвеститори в 12 държави и на 25 езика, основно в Азиатско-тихоокеанския регион и Латинска Америка.

Кликнете ли, попадате на убедителна имитация на съответната услуга. Тук започва интересното — цялата верига е разбита на невинни на пръв поглед стъпки:

  1. Страницата регистрира ServiceWorker и изгражда SharedWorker от вграден JavaScript — двата стандартни браузърни механизма поемат ролята на „сглобяващ цех“.
  2. SharedWorker-ът иска файл /config, който връща шаблон, адрес към втори сървър и случайни стойности за сесията — но не и готов вирус.
  3. Браузърът сваля и разархивира легитимна среда за изпълнение Bun от отделен домейн (в публикуваните проби purelogicbox[.]org).
  4. От /config пристигат Base64-кодирани блокове — заглавната част на изпълнимия PE файл, таблицата със секции и злонамереният байткод за app.js.
  5. Работникът генерира голям псевдослучаен байтов поток чрез AES в режим на брояч (AES-CTR) и, следвайки шаблона като рецепта, „изрязва и слепва“ парчета от Bun, случайния поток и вредния код.
  6. Готовият файл се подава към ServiceWorker-а като поток, скрит iframe навигира към същия домейн и браузърът предлага файла за сваляне със заглавка Content-Disposition: attachment.

Както обобщава изследователят на Confiant Michael Steele: „По мрежата никога не съществува завършен малуер.“

Защо заобикаля традиционните защити

Основната защита в индустрията е отпечатъкът на файла (hash) — известните вируси се разпознават по уникалния си цифров пръстов отпечатък. SourTrade руши точно този модел.

При всяка сесия сървърът сменя семето и размера в отговора на /config. Резултатът е, че всяка жертва получава файл с различен hash, макар вредната логика вътре да е една и съща. Прости, базирани на отпечатъци проверки стават безполезни.

Освен това цялата злонамерена част пътува на парчета между няколко заявки и различни домейни. Мрежовите скенери виждат легитимна Bun среда, Base64 конфигурация и браузърни работници — нищо от това само по себе си не изглежда като вирус. Пълният изпълним файл се появява едва в паметта на вашата машина.

Има и трик с Mark of the Web (MotW) — етикетът, който Windows слага на свалени файлове. Тук MotW сочи към сайта, от който сте кликнали, а не към втория домейн, доставил Bun, което може да заблуди част от защитите на крайните точки. Отделно, филтърна система показва празна страница на изследователи, ботове и скенери, а истинската примамка — само на подбраните жертви.

Затова, подчертават авторите, няма кръпка за инсталиране — не става дума за уязвимост в конкретна програма, а за злоупотреба със стандартни браузърни възможности. Загубеният по този начин компютър е близък по логика на риска до случаите, в които автономни AI агенти пробиват инфраструктура сами — защитата изисква анализ на цялата верига, а не на един артефакт.

Кои са жертвите и какъв е товарът

Мишената са ясно профилирани: търговци и притежатели на крипто портфейли. Финалният товар е свързан от Bitdefender (в сходна кампания около TradingView от септември 2025 г.) с крадеца, проследяван като JSCEAL от Check Point и WeevilProxy от WithSecure. Способностите му включват кражба на пароли и бисквитки, кийлогинг, снимки на екрана, прихващане на целия мрежов трафик, източване на криптопортфейли и постоянен отдалечен достъп. Confiant уточнява, че не доказва еднозначно този товар в текущите проби на SourTrade, а само общи характеристики на кампанията.

Как да се предпазите

Съвет

Инсталирайте търговски и криптоприложения само от официалния сайт на производителя — никога от реклама или платен резултат в търсачка.

  • Не сваляйте изпълними файлове, предложени от реклами в социалните мрежи или спонсорирани резултати.
  • Преди да стартирате инсталатор, проверете цифровия подпис и издателя му.
  • За организации: наблюдавайте цялата верига — рекламния източник, заявките към /config, свалянето на среда от втори домейн и поведението на ServiceWorker, вместо да разчитате на един отпечатък.

Заключение

SourTrade е нагледен пример как нападателите местят финалната стъпка на атаката вътре в браузъра ви, за да заобиколят защити, изградени около идеята, че вирусът е един-единствен файл, който пътува по мрежата. Няма магическа кръпка — най-надеждната защита остава да не сваляте софтуер от реклами и да се придържате към официалните източници.

Източници: The Hacker News, BleepingComputer, Confiant.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още