
Bezpečnostní analytici popsali kampaň SourTrade, která zneužívá falešné stránky napodobující služby Solana, Luno a TradingView. Zaměřuje se především na obchodníky s kryptoměnami a drobné investory.
Útočníci neposílají oběti hotový škodlivý spustitelný soubor. Místo toho využívají JavaScript, který přiměje webový prohlížeč sestavit výsledný program přímo v paměti zařízení. Každá relace navíc používá jiné parametry, takže výsledný soubor má odlišný kontrolní součet.
Tato technika ztěžuje práci bezpečnostním nástrojům založeným na porovnávání známých hashů. Na serveru se totiž nenachází jeden hotový malware, který by bylo možné jednoduše identifikovat a zablokovat.
Prohlížeč funguje jako lokální výrobní linka
Po načtení podvodné stránky se zaregistruje Service Worker, který zajišťuje stahování a postupné sestavení výsledného souboru. Následně je vytvořen Shared Worker fungující jako montážní mechanismus.
Shared Worker si vyžádá konfigurační odpověď obsahující šablonu, náhodný základ a velikost dat. Tyto hodnoty se mění podle relace a zajišťují, že každý návštěvník může obdržet trochu jinou variantu výsledného souboru.
Součástí procesu je také legitimní běhové prostředí Bun. Prohlížeč z něj, spolu s dalšími datovými bloky a útočníky ovládanými částmi spustitelného souboru, vytvoří finální program. Poté je předán Service Workeru a nabídnut ke stažení přes adresu, která působí jako běžná součást stejné webové stránky.
„Žádný hotový malware v síti nikdy neexistuje,“ uvedl Michael Steele z Confiantu. Přestože se po síti přenášejí jednotlivé komponenty a instrukce, kompletní škodlivý soubor vzniká až na zařízení oběti.
Kampaň podle dostupných informací funguje nejméně od konce roku 2024. Útočníci využívají také filtrování návštěvníků, aby bezpečnostní výzkumníci, skenery a automatizované systémy místo škodlivého obsahu viděli prázdnou stránku.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


