28.07.2026

Вредоносные сайты SourTrade собирают установщик прямо в памяти браузера

Исследователи Confiant обнаружили вредоносную рекламную кампанию SourTrade, в которой злоумышленники используют необычный способ доставки малвари. Вместо того чтобы сразу отдавать жертве готовый исполняемый файл, сайт передает браузеру отдельные компоненты и инструкции, а затем сам браузер собирает Windows-установщик в памяти устройства. Для кибербезопасности это важный пример новой схемы обхода защиты: вредоносный файл появляется уже на стороне пользователя, а не скачивается в готовом виде с сервера.

SourTrade маскируется под официальные приложения TradingView, Solana и Luno. Это не случайный выбор: кампания ориентирована прежде всего на трейдеров, инвесторов и владельцев криптовалюты. Такие пользователи часто работают с биржами, кошельками, торговыми терминалами и финансовыми сервисами, поэтому заражение их компьютеров может быстро привести к краже паролей, cookie, активных сессий, данных кошельков и других сведений, которые дают доступ к деньгам.

По данным исследователей, кампания активна с конца 2024 года и охватывает 12 стран. Основной фокус приходится на Азиатско-Тихоокеанский регион и Латинскую Америку, а вредоносные страницы переведены на 25 языков. Такой масштаб показывает, что речь идет не о случайной подделке одного сайта, а о продуманной инфраструктуре, рассчитанной на массовое заражение пользователей через доверие к известным брендам в сфере трейдинга и криптовалют.

Жертвы попадают на сайты SourTrade через рекламные ссылки, в том числе из поисковой выдачи. Это один из главных моментов с точки зрения кибербезопасности: вредоносная реклама часто выглядит почти так же, как легальная реклама официального сервиса. Пользователь может не открывать подозрительные письма и не скачивать пиратский софт, но все равно попасть на поддельный сайт, если нажмет на рекламный результат по запросу «скачать TradingView» или похожему запросу.

Перед показом содержимого сайт проверяет посетителя. Это нужно, чтобы отсеивать исследователей, автоматические сканеры, ботов и другие подозрительные подключения. Если ресурс видит, что перед ним не подходящая жертва, он может показать пустую страницу или ничего не выдать. Если же посетитель проходит проверку, ему открывается копия сайта TradingView, Solana или Luno. Такая фильтрация помогает злоумышленникам скрываться от защитных систем и дольше сохранять кампанию активной.

Главная техническая особенность SourTrade — локальная сборка вредоносного файла. Обычный вредоносный сайт чаще всего отдает готовый .exe, архив, скрипт или установщик. Такой файл можно заранее скачать в песочнице, посчитать его хеш, загрузить в антивирусные базы и использовать для блокировки. В SourTrade схема сложнее: сайт отправляет браузеру заготовки, а финальный исполняемый файл создается уже на стороне жертвы, из-за чего каждый образец может выглядеть немного иначе.

Основой для такой сборки служит легитимный рантайм Bun. Это современная среда выполнения для JavaScript, которая может использоваться в нормальной разработке и поддерживает создание автономных Windows-приложений на базе JavaScriptCore. Сам по себе Bun не является вредоносным инструментом. Важный урок здесь в другом: злоумышленники все чаще используют обычные легальные технологии не по назначению, превращая их в часть цепочки доставки вредоносного кода.

Сначала вредоносная страница регистрирует ServiceWorker. В обычной веб-разработке этот механизм нужен для кэширования, фоновых задач, офлайн-работы сайтов и управления загрузками. В SourTrade он используется иначе: отвечает за процесс загрузки будущего файла и помогает организовать передачу результата пользователю. Для специалистов по защите это важный сигнал: подозрительное поведение ServiceWorker на странице загрузки приложения должно рассматриваться как возможный индикатор атаки.

Затем сайт создает SharedWorker, который выполняет роль движка сборки. Он обращается к эндпоинту /config и получает шаблон будущего файла, случайные параметры текущей сессии и структуры PE-файла с вредоносным байткодом, закодированные в Base64. PE-файл — это стандартный формат исполняемых файлов Windows, поэтому злоумышленники фактически заранее готовят части будущего .exe, но не отдают его в готовом виде.

После этого браузер загружает чистый рантайм Bun со стороннего домена и генерирует поток псевдослучайных данных с помощью AES-CTR. Затем воркер, следуя полученному шаблону, объединяет фрагменты рантайма, случайные байты и подконтрольные злоумышленникам компоненты в готовый исполняемый файл. В результате на устройство попадает .exe, который формально был собран прямо во время посещения сайта, а не просто скачан как обычный установщик.

Главный риск такой схемы — усложнение сигнатурного обнаружения. Параметры /config меняются для каждой сессии, поэтому итоговые файлы получают разные хеши, хотя вредоносная нагрузка остается прежней. Если защитная система полагается только на хеш файла, она может не распознать новый экземпляр как уже известную угрозу. Поэтому SourTrade показывает, почему одной проверки по базе вредоносных файлов уже недостаточно.

При этом механизм не делает атаку невидимой. Защитные системы все еще могут анализировать поведение сайта, подозрительную работу ServiceWorker и SharedWorker, загрузку компонентов, сборку PE-структур в браузере, обращение к известным доменам и дальнейшее поведение файла после запуска. Главный вывод для кибербезопасности состоит в том, что защита должна быть поведенческой и многоуровневой, а не только сигнатурной.

После сборки ServiceWorker передает готовый файл браузеру, а скрытый iframe запускает загрузку через URL на том же домене. При этом сохраняется метка Mark of the Web, которая показывает, что файл получен из интернета. В метке источником указан вредоносный сайт, хотя часть компонентов была получена с другого сервера. Для Windows такая метка важна, потому что она может влиять на предупреждения безопасности и поведение некоторых защитных механизмов.

Исследователи не смогли точно установить, начинается ли загрузка автоматически или требует действия пользователя. Это важная практическая деталь: если загрузка запускается сама, риск выше для любого посетителя подходящей страницы. Если требуется клик, атака сильнее зависит от социальной инженерии. Но в обоих случаях злоумышленники используют доверие к известным сервисам и желание пользователя быстро скачать нужную программу.

В отчете Confiant указаны три SHA-256-хеша и более 90 доменов, связанных с кампанией. Такой масштаб инфраструктуры говорит о том, что операторы SourTrade заранее готовили сеть сайтов, зеркал и вспомогательных ресурсов. Для защитников это означает, что блокировка одного домена или одного файла не решает проблему полностью. Нужны списки индикаторов компрометации, мониторинг новых доменов, анализ рекламных переходов и проверка похожих сайтов.

Назначение финального пейлоада в этом конкретном исследовании осталось неизвестным. Специалисты изучили механизм доставки и сборки исполняемого файла, но не анализировали поведение программы после запуска. Это важное ограничение: нельзя точно утверждать, что именно делал собранный файл в последней версии кампании. Он мог быть стилером, загрузчиком, удаленным агентом или другим вредоносным компонентом, но без анализа выполнения это остается открытым вопросом.

Тем не менее у SourTrade есть связь с более ранней вредоносной рекламной кампанией, которую Bitdefender описывала в 2025 году. Тогда под видом TradingView распространялся стилер JSCEAL, также известный как WeevilProxy. Он мог красть пароли, файлы cookie и данные криптокошельков, перехватывать трафик и нажатия клавиш, а также делать скриншоты. Если новая кампания развивает ту же линию, ее интерес к трейдерам и криптопользователям выглядит вполне закономерным.

Даже если текущий пейлоад не был детально разобран, сама маскировка под TradingView, Solana и Luno указывает на финансовую мотивацию. Пользователь, который скачивает такие приложения, часто имеет доступ к биржевым аккаунтам, seed-фразам, кошелькам, API-ключам, брокерским кабинетам и платежным данным. Для злоумышленников это более ценная цель, чем случайный пользователь, у которого нет криптовалютных активов или торговых аккаунтов.

Более ранние версии SourTrade использовали опенсорсную библиотеку StreamSaver.js. В апреле 2026 года злоумышленники отказались от этой внешней зависимости и перешли на собственный ServiceWorker, сохранив прежнюю архитектуру доставки. Такой переход показывает развитие кампании: операторы не просто запустили один шаблон и забыли о нем, а меняют технические детали, чтобы снизить зависимость от сторонних компонентов и лучше контролировать процесс загрузки.

Один из главных выводов для специалистов по кибербезопасности — вредоносная активность все чаще прячется внутри легитимных веб-механизмов. ServiceWorker, SharedWorker, Bun, AES-CTR, Base64 и JavaScript сами по себе не являются признаками вредоносности. Все это нормальные инструменты современной веб-разработки. Но в связке они превращаются в механизм доставки файла, который трудно анализировать традиционными методами. Защитникам приходится смотреть не на отдельную технологию, а на общий сценарий ее применения.

Для браузеров это тоже непростая проблема. Современный веб стал очень мощным: сайты могут работать офлайн, обрабатывать данные, использовать фоновые процессы, кэшировать файлы, создавать сложные приложения и взаимодействовать с устройством намного глубже, чем раньше. Чем больше возможностей получает браузер, тем больше вариантов появляется у злоумышленников. SourTrade показывает, что граница между веб-приложением и локальным сборщиком файла стала довольно тонкой.

Для обычных пользователей главный риск начинается с рекламы. Вредоносная реклама, или malvertising, давно остается одним из популярных способов заражения. Человек может не искать пиратский софт и не открывать подозрительные вложения, но все равно попасть на поддельный сайт через рекламный блок или поисковую выдачу. Особенно опасны запросы вроде «скачать TradingView», «Solana app» или «Luno download», где злоумышленники могут покупать рекламу под доверенные бренды.

Поэтому финансовые и криптовалютные приложения нельзя скачивать по рекламным ссылкам. Даже если объявление стоит первым в выдаче и выглядит официально, оно может вести на подделку. Безопаснее вручную вводить адрес официального сайта, использовать проверенные закладки, переходить из официальных магазинов приложений или проверять информацию через уже известные каналы компании. Для криптовалютных сервисов такая осторожность особенно важна, потому что ошибка может стоить реальных денег.

Перед запуском установщика стоит проверять цифровую подпись и издателя. Если файл якобы принадлежит известной компании, но не подписан ее сертификатом или подписан неизвестным издателем, это тревожный сигнал. Конечно, цифровая подпись не дает абсолютной гарантии безопасности, но ее отсутствие у крупного финансового приложения должно насторожить. Также стоит обращать внимание на предупреждения Windows SmartScreen, браузера и антивируса.

Дополнительно нужно проверять домен. Поддельные сайты часто используют похожие названия, лишние слова, дефисы, дополнительные зоны, случайные символы или домены, созданные недавно. Внешний дизайн может быть скопирован почти идеально, но адресная строка часто выдает подделку. Если сайт предлагает скачать приложение для криптовалюты или трейдинга, домен нужно проверять особенно внимательно, а лучше вообще не переходить к загрузке через рекламу.

Для компаний и специалистов по безопасности SourTrade показывает, что анализ скачиваемых файлов становится сложнее. Если финальный бинарник собирается в браузере, шлюз может не увидеть готовый объект заранее. Нужно отслеживать последовательность действий: регистрацию ServiceWorker, создание воркеров, запросы к конфигурационным эндпоинтам, загрузку рантайма, сборку PE-структур и запуск загрузки через iframe. Поведенческий анализ веб-страницы становится важнее статической проверки файла.

Сетевые индикаторы тоже важны, но их недостаточно. Более 90 доменов в кампании показывают, что инфраструктура может быстро меняться. Блокировка известных адресов полезна, но злоумышленники способны добавлять новые сайты, покупать рекламу на другие домены и менять цепочку доставки. Поэтому защита должна сочетать доменные списки, репутационные системы, анализ поведения, EDR на конечных устройствах и обучение пользователей.

Для антивирусов и EDR-систем особое значение имеет момент после запуска файла. Даже если установщик получил уникальный хеш, его поведение на компьютере может раскрыть угрозу: попытки украсть cookie, читать кошельки, делать скриншоты, перехватывать ввод, закрепляться в системе, обращаться к командным серверам или внедряться в процессы. Поэтому защита конечных устройств остается критически важной, даже если загрузка прошла через сложную веб-схему.

SourTrade также показывает, что злоумышленники продолжают улучшать методы полиморфизма. Раньше разные хеши часто получали за счет упаковщиков, шифрования, случайных секций или пересборки файла на сервере. Здесь полиморфизм переносится на сторону клиента: браузер жертвы сам создает уникальный экземпляр. Это экономит ресурсы атакующих и усложняет централизованный сбор образцов, потому что исследователь может получать разные файлы при разных сессиях.

Однако у такого метода есть слабости. Он требует работы JavaScript, регистрации воркеров, успешной загрузки компонентов и определенного поведения браузера. Если пользователь использует блокировщик скриптов, строгие настройки безопасности, корпоративный прокси или изолированную среду, цепочка может не сработать. Кроме того, сложность схемы увеличивает шанс ошибки, несовместимости или обнаружения на уровне поведения страницы.

Для исследователей SourTrade интересен именно как пример эволюции веб-доставки малвари. Вредоносные сайты уже давно умели проверять посетителей, скрываться от песочниц и отдавать разные файлы разным жертвам. Теперь они переходят к сборке исполняемых файлов на стороне клиента, используя нормальные возможности браузера. Это делает границу между веб-угрозами и классической малварью еще менее заметной.

Для владельцев криптовалюты риски особенно высоки. Если стилер получает доступ к seed-фразе, приватному ключу, расширению кошелька или активной сессии биржи, вернуть средства почти невозможно. В отличие от банковских операций, криптовалютные переводы часто необратимы. Поэтому безопасная загрузка приложений и хранение ключей должны быть частью базовой цифровой гигиены, а не дополнительной опцией для опытных пользователей.

Главные меры защиты в этой истории простые, но критически важные. Не скачивать торговые и криптовалютные приложения по рекламным ссылкам. Проверять домен вручную, а не доверять внешнему виду сайта. Смотреть на цифровую подпись установщика и имя издателя. Не игнорировать предупреждения браузера, Windows SmartScreen и антивируса. Использовать EDR или современный антивирус, который анализирует поведение, а не только хеши. Хранить криптовалютные ключи отдельно от обычного рабочего компьютера и не вводить seed-фразы в сомнительные приложения.

Главный вывод состоит в том, что SourTrade показывает новый уровень сложности вредоносной рекламы и веб-доставки малвари. Злоумышленники маскируются под TradingView, Solana и Luno, привлекают пользователей через рекламные ссылки и поисковую выдачу, а затем заставляют браузер собрать исполняемый файл из отдельных компонентов прямо на устройстве жертвы. Такой подход дает каждому экземпляру разные хеши, усложняет сигнатурное обнаружение и помогает скрывать кампанию от автоматических сканеров. Для кибербезопасности главный урок в том, что защита должна учитывать поведение сайта, цепочку загрузки и действия файла после запуска, а пользователям нельзя скачивать финансовые приложения из рекламы и с непроверенных доменов.

Добавить комментарий