🌐 Шкідлива реклама SourTrade змушує браузери самостійно збирати віруси

Аналітики Confiant виявили кібератаку SourTrade через шкідливу онлайн-рекламу. Зловмисники маскують сайти під TradingView, Solana та Luno для обману інвесторів у 12 країнах. Головна особливість кампанії — відсутність готового вірусного файлу під час передачі мережею. Браузер жертви самостійно збирає програму Windows прямо в пам’яті, використовуючи легітимний інструмент Bun runtime.

Під час завантаження сайту фонові скрипти ServiceWorker і SharedWorker отримують конфігурацію із зашифрованими блоками Base64. Браузер об’єднує ці частини у підроблений файл Portable Executable. Оскільки алгоритм генерує новий унікальний відбиток (хеш) для кожного сеансу, антивірусні системи не можуть виявити загрозу за стандартними базами.