Сборка вредоносного ПО в браузере с помощью JavaScript на фоне логотипа Bun и киберзащиты

Браузеры превращают в сборочный цех для малвари

Как работает сборочный конвейер в браузере

Аналитики Confiant зафиксировали новую волну вредоносной рекламной кампании SourTrade. Злоумышленники создают поддельные страницы популярных криптоплатформ — Solana, Luno и TradingView. На первый взгляд это обычные сайты с кнопкой загрузки. Но ключевая особенность скрыта в JavaScript-коде, превращающем браузер в локальный сборочный цех для малвари.

Метод работает с конца 2024 года. Атака охватывает 12 стран, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке, и локализована на 25 языков. При этом жертвы проходят строгую фильтрацию: реальные розничные трейдеры и криптоинвесторы видят вредоносную страницу, а исследователи, боты и сканеры перенаправляются на пустую заглушку.

«Браузер стал локальным сборочным конвейером для вредоносного ПО. Готовый файл не передаётся по сети — это затрудняет обнаружение и анализ», — пояснили в Confiant.

Технически процесс разбит на несколько ступеней. На первом этапе страница регистрирует Service Worker как менеджер загрузок. Затем запускается Shared Worker — движок, который собирает вредоносный исполняемый файл из фрагментов, получаемых на следующих этапах.

Хеш-камелеон и маскировка под Bun

Второй этап наиболее показателен. JavaScript запрашивает у самого себя ответ по пути /config с параметрами seed и size. Эти значения случайны и уникальны для каждой сессии. Постоянная ротация параметров гарантирует, что итоговый файл получает уникальный хеш, позволяя обходить статические сигнатуры антивирусов.

Ответ /config — это не обычная загрузка, а сборочная инструкция. Она содержит шаблон и компоненты, с помощью которых браузер формирует полезную нагрузку на основе чистой версии утилиты Bun. Собранный исполняемый файл передаётся Service Worker, после чего инициируется загрузка с того же домена, что и страница.

  • Готовый файл не передаётся по сети целиком — это затрудняет обнаружение сетевыми средствами защиты.
  • Уникальный хеш каждой сборки обманывает антивирусные базы, рассчитанные на статические сигнатуры.
  • Метка «Mark-of-the-Web» добавляется к файлу, несмотря на сборку из разнородных источников.
  • С апреля 2026 года кампания отказалась от GitHub-проекта StreamSaver и перешла на доставку через Service Worker с тем же происхождением.

Вредонос использует JavaScript-библиотеку ReactJS для эмуляции управляемого потока загрузки. Для пользователя всё выглядит как скачивание легитимного приложения с привычного домена.

Что умеет троян и как защититься

Исследователи Confiant не раскрывают детальный состав полезной нагрузки, однако отсылают к более раннему отчёту Bitdefender за 2025 год. Тот анализ показал, что схожий троян, распространявшийся через StreamSaver, обладал широкими шпионскими возможностями.

  • Перехват всего сетевого трафика жертвы (прокси-режим).
  • Сбор cookie-файлов и сохранённых паролей.
  • Запись нажатий клавиш (кейлоггинг) и создание скриншотов.
  • Хищение данных криптовалютных кошельков.
  • Обеспечение долговременного закрепления в системе.

Целевая аудитория — розничные трейдеры и владельцы криптоактивов. Эксперты рекомендуют избегать загрузок финансовых приложений по рекламным ссылкам в соцсетях и поисковых системах. Исполняемые файлы стоит получать только с официального сайта разработчика, а перед запуском обязательно проверять цифровую подпись и издателя.

Читайте также: Что такое компьютерный вирус и как он заражает систему

Источник: BleepingComputer

Похожие записи