Браузеры превращают в сборочный цех для малвари
Как работает сборочный конвейер в браузере
Аналитики Confiant зафиксировали новую волну вредоносной рекламной кампании SourTrade. Злоумышленники создают поддельные страницы популярных криптоплатформ — Solana, Luno и TradingView. На первый взгляд это обычные сайты с кнопкой загрузки. Но ключевая особенность скрыта в JavaScript-коде, превращающем браузер в локальный сборочный цех для малвари.
Метод работает с конца 2024 года. Атака охватывает 12 стран, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке, и локализована на 25 языков. При этом жертвы проходят строгую фильтрацию: реальные розничные трейдеры и криптоинвесторы видят вредоносную страницу, а исследователи, боты и сканеры перенаправляются на пустую заглушку.
«Браузер стал локальным сборочным конвейером для вредоносного ПО. Готовый файл не передаётся по сети — это затрудняет обнаружение и анализ», — пояснили в Confiant.
Технически процесс разбит на несколько ступеней. На первом этапе страница регистрирует Service Worker как менеджер загрузок. Затем запускается Shared Worker — движок, который собирает вредоносный исполняемый файл из фрагментов, получаемых на следующих этапах.
Хеш-камелеон и маскировка под Bun
Второй этап наиболее показателен. JavaScript запрашивает у самого себя ответ по пути /config с параметрами seed и size. Эти значения случайны и уникальны для каждой сессии. Постоянная ротация параметров гарантирует, что итоговый файл получает уникальный хеш, позволяя обходить статические сигнатуры антивирусов.
Ответ /config — это не обычная загрузка, а сборочная инструкция. Она содержит шаблон и компоненты, с помощью которых браузер формирует полезную нагрузку на основе чистой версии утилиты Bun. Собранный исполняемый файл передаётся Service Worker, после чего инициируется загрузка с того же домена, что и страница.
- Готовый файл не передаётся по сети целиком — это затрудняет обнаружение сетевыми средствами защиты.
- Уникальный хеш каждой сборки обманывает антивирусные базы, рассчитанные на статические сигнатуры.
- Метка «Mark-of-the-Web» добавляется к файлу, несмотря на сборку из разнородных источников.
- С апреля 2026 года кампания отказалась от GitHub-проекта StreamSaver и перешла на доставку через Service Worker с тем же происхождением.
Вредонос использует JavaScript-библиотеку ReactJS для эмуляции управляемого потока загрузки. Для пользователя всё выглядит как скачивание легитимного приложения с привычного домена.
Что умеет троян и как защититься
Исследователи Confiant не раскрывают детальный состав полезной нагрузки, однако отсылают к более раннему отчёту Bitdefender за 2025 год. Тот анализ показал, что схожий троян, распространявшийся через StreamSaver, обладал широкими шпионскими возможностями.
- Перехват всего сетевого трафика жертвы (прокси-режим).
- Сбор cookie-файлов и сохранённых паролей.
- Запись нажатий клавиш (кейлоггинг) и создание скриншотов.
- Хищение данных криптовалютных кошельков.
- Обеспечение долговременного закрепления в системе.
Целевая аудитория — розничные трейдеры и владельцы криптоактивов. Эксперты рекомендуют избегать загрузок финансовых приложений по рекламным ссылкам в соцсетях и поисковых системах. Исполняемые файлы стоит получать только с официального сайта разработчика, а перед запуском обязательно проверять цифровую подпись и издателя.
Читайте также: Что такое компьютерный вирус и как он заражает систему
Источник: BleepingComputer
