Ad
Угрозы

SourTrade заставляет браузер собирать вредонос: готового файла на сервере нет

Маша Даровская
By Маша Даровская , IT-редактор и автор
SourTrade заставляет браузер собирать вредонос: готового файла на сервере нет
Обложка © Anonhaven

Операторы кампании SourTrade распространяют поддельные версии TradingView, Solana и Luno через рекламные объявления. Их сайты заставляют браузер пользователя самостоятельно собрать исполняемый файл для Windows из нескольких компонентов. Готовая программа не передаётся с одного сервера целиком, поэтому простая проверка загружаемого файла по адресу или контрольной сумме может не сработать.

Схему обнаружили специалисты компании Confiant. Кампания действует как минимум с конца 2024 года и ориентирована на частных трейдеров и владельцев криптовалют. Исследователи нашли страницы для 12 географических рынков на 25 языках.

В список входят Япония, Таиланд, Южная Корея, Тайвань, Гонконг, Боливия, Бразилия, Нигерия, Турция, Южная Африка, Австралия и Великобритания. География и оформление сайтов показывают, что перед исследователями находится крупная рекламная инфраструктура, а не несколько случайных страниц.

Первый контакт с потенциальной жертвой происходит через рекламное объявление. Оно предлагает скачать торговый терминал, приложение криптовалютного сервиса или специальную версию известной платформы.

Исследование Confiant подтверждает использование Google Ads. В коде посадочных страниц также найдены элементы отслеживания Google, Meta (*запрещена в РФ) и X. Эти следы указывают, что операторы могли готовить сайты для нескольких рекламных площадок, но не доказывают одновременное размещение объявлений во всех трёх системах.

Ссылка ведёт на страницу, которая внешне копирует TradingView, Solana или Luno. Название домена отличается от официального, однако дизайн, логотипы, графики и кнопки загрузки создают впечатление настоящего сайта.

Перед показом содержимого система проверяет посетителя и формирует цифровой отпечаток его браузера. Автоматизированным сканерам и части исследовательских систем может открыться пустая либо безобидная страница. Подходящему посетителю показывают подделку с кнопкой загрузки.

Такое разделение называется маскировкой трафика. Оно усложняет проверку рекламных ссылок: модератор площадки и потенциальная жертва могут увидеть разные версии одного сайта.

Главная особенность SourTrade — в способе подготовки загрузки. Сервер не отправляет готовый EXE-файл одним ответом. Сайт передаёт браузеру компоненты и инструкции, после чего итоговая программа формируется локально.

На первом этапе страница на React регистрирует фоновый обработчик Service Worker и запускает общий фоновый обработчик Shared Worker из встроенного сценария. Подготовка происходит ещё до нажатия кнопки загрузки. Это не означает автоматического заражения: пользователю всё равно требуется сохранить и запустить полученный файл.

Shared Worker обращается к адресу /config. Сервер возвращает описание сборки, ссылку на среду выполнения Bun, набор фрагментов в кодировке Base64 и случайные значения для текущего сеанса.

Браузер скачивает с отдельного узла чистую среду выполнения Bun в сжатом виде. Затем он объединяет её с таблицей секций PE-файла, служебными данными и вредоносным байт-кодом JavaScriptCore. Байт-код помещается в секцию .bun, которую при запуске обрабатывает встроенный интерпретатор.

Bun в этой схеме выступает инструментом. Признаков компрометации проекта или официальных пакетов Bun исследователи не обнаружили.

Готовый поток данных передаётся обработчику Service Worker. Тот формирует ответ от имени текущего сайта и предлагает его браузеру как вложение для скачивания. Скрытый встроенный блок страницы запускает загрузку, после чего пользователь получает привычный установочный файл Windows.

В отчёте упоминается алгоритм AES-CTR, но его роль легко понять неверно. SourTrade не расшифровывает с его помощью спрятанную программу.

Алгоритм генерирует псевдослучайные байты, которые добавляются к собираемому файлу. Сервер выдаёт новый начальный параметр и размер для разных сеансов. Полезная нагрузка остаётся той же, а контрольная сумма итогового файла меняется.

Такой приём снижает эффективность блокировок по SHA-256 и другим статическим признакам. Два пользователя могут получить работоспособные программы с разными контрольными суммами.

Confiant опубликовала три примера SHA-256 и список связанных доменов. Доменные признаки остаются полезными для поиска кампании, а отдельные контрольные суммы быстро теряют ценность из-за изменяемой структуры файлов.

Windows добавляет загруженным из интернета файлам метку происхождения Mark of the Web. Она нужна для предупреждений при запуске и для передачи информации защитным механизмам системы.

SourTrade не удаляет эту метку. Проблема тоньше: браузер получает итоговый файл от Service Worker, зарегистрированного на поддельном сайте. В метке сохраняется адрес посадочной страницы, но отдельный узел, с которого была загружена среда Bun, не отображается.

Пользователь всё равно должен увидеть предупреждение Windows. Метод не отключает защиту системы и не превращает загрузку в незаметное заражение. Он скрывает часть сетевой цепочки и затрудняет расследование происхождения компонентов.

До 30 апреля 2026 года инфраструктура применяла библиотеку StreamSaver.js, размещённую через GitHub Pages. Она помогала передавать сформированный поток браузеру как загружаемый файл.

В старой реализации метка происхождения могла указывать на вспомогательную страницу GitHub. Это создавало ложное впечатление, что файл связан с доверенным сервисом.

Позднее операторы перешли на собственный Service Worker в пределах поддельного домена. Они убрали внешнюю зависимость и получили более полный контроль над выдачей загрузки.

GitHub, TradingView, Solana, Luno и Bun в опубликованных материалах не названы взломанными сторонами. Их инфраструктура, названия или компоненты используются для маскировки и доставки.

Точные возможности актуальной полезной нагрузки SourTrade остаются неизвестными. Confiant не раскрыла семейство программы и не описала её функции после запуска. Называть текущий образец похитителем паролей, банковским трояном или средством удалённого управления пока нельзя.

Исследователи нашли связь инфраструктуры с более ранней рекламной кампанией, которую Bitdefender разбирала в сентябре 2025 года. Та операция также распространяла поддельный TradingView через Google, YouTube и Meta, использовала запрос /config, StreamSaver.js и увеличенные файлы для противодействия автоматическому анализу.

Полезная нагрузка прошлой кампании относилась к семейству JSCEAL, также известному как WeevilProxy. Она могла похищать пароли, файлы cookie и данные криптовалютных кошельков, записывать нажатия клавиш, делать снимки экрана и перехватывать сетевой трафик.

Эти возможности относятся к образцам 2025 года. Переносить их на нынешнюю программу без технического подтверждения нельзя. Отчёт Bitdefender также не описывал использование Bun — Confiant отдельно исправила раннюю формулировку по этому вопросу.

Защитные системы часто анализируют файлы во время сетевой передачи. SourTrade распределяет подготовку программы между несколькими этапами: страница выдаёт инструкции, другой узел передаёт легитимную среду выполнения, часть данных генерируется прямо на устройстве.

Ни один сетевой ответ не обязан содержать итоговый исполняемый файл целиком. Это мешает средствам защиты, которые ищут известную контрольную сумму или проверяют каждый загружаемый объект отдельно.

Метод всё же не делает вредонос невидимым. Защитные решения могут обнаружить подозрительный домен, работу фоновых обработчиков, формирование PE-файла, скачивание исполняемого вложения, его запуск из каталога загрузок и дальнейшее поведение процесса.

В опубликованном исследовании нет данных об эксплуатации уязвимости браузера или бесконтактном заражении. Атака опирается на штатные веб-интерфейсы и социальную инженерию. Критический этап наступает, когда человек запускает поддельный установщик.

Приложения TradingView, Solana и Luno следует получать через официальные сайты и магазины. Переход по рекламному объявлению увеличивает риск попасть на подделку, даже если страница выглядит аккуратно и находится в верхней части поисковой выдачи.

Перед запуском полезно проверить адрес сайта, имя издателя в цифровой подписи и контрольную сумму, если разработчик публикует её на официальной странице. Действительная подпись повышает доверие к файлу, но сама по себе не гарантирует безопасность.

Корпоративным специалистам стоит отслеживать исполняемые файлы, созданные браузерами, их запуск из каталогов загрузок и временных папок, а также последующие обращения к новым доменам. Поведенческий анализ здесь надёжнее простой сверки контрольных сумм.

Вопросы и ответы

SourTrade заражает компьютер сразу после открытия сайта?
Нет. Страница может заранее подготовить механизм загрузки, но пользователю требуется сохранить и запустить исполняемый файл.

Bun взломали?
Признаков взлома Bun нет. Операторы используют легитимную среду выполнения как основу для запуска встроенного вредоносного кода.

Антивирус не увидит такой файл?
Полной невидимости нет. Изменяемые контрольные суммы мешают простым блокировкам, однако поведение файла, подозрительный домен и запуск из каталога загрузок остаются доступными для обнаружения.

Какие данные крадёт актуальная версия SourTrade?
Исследователи пока не раскрыли возможности текущей полезной нагрузки. Функции более раннего семейства JSCEAL нельзя автоматически приписывать новым образцам.

Атака рассчитана на Windows?
 Описанная Confiant цепочка собирает исполняемый PE-файл для Windows. Bitdefender ранее находила в связанной инфраструктуре отдельные образцы для macOS и Android, но их принадлежность к нынешней схеме с Bun не подтверждена.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.