Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Злонамерни веб-страници користат JavaScript за да составуваат малициозен софтвер во меморијата на прелистувачот

Голема кампања за злонамерно рекламирање (malvertising) користи лажни веб-страници што се претставуваат како Solana, Luno и TradingView, со злонамерен JavaScript кој им наложува на веб-прелистувачите да го состават малициозниот софтвер директно во меморијата.

Операцијата е активна од крајот на 2024 година и е локализирана на 25 јазици во 12 земји, главно во азиско-пацифичкиот регион и Латинска Америка.

Систем за филтрирање обезбедува само вистинските цели – индивидуални трговци и крипто-инвеститори – да бидат пренасочени кон злонамерните страници, додека истражувачите, автоматските скенери и безбедносните ботови се пренасочуваат кон празни страници.

Платформата за безбедност на дигитално рекламирање Confiant наведува дека оваа кампања се издвојува по тоа што го користи веб-прелистувачот како „локална платформа за составување“ (local assembly pipeline) на малициозниот софтвер.

Иако лажните портали прикажуваат копче за преземање, библиотека ReactJS на почетната страница го подготвува прелистувачот за контролиран процес на преземање – механизам што вообичаено се користи за управување со различни видови пренос на датотеки.

Лажна веб-страница на TradingView

Според анализата на Confiant, страницата најпрво регистрира Service Worker, кој функционира како менаџер за преземања и помага малициозниот софтвер постепено да се составува.

Во првата фаза, страницата поставува Shared Worker, кој служи како механизам за составување на малициозниот софтвер од компоненти што се преземаат во следните чекори од нападот.

Истражувачите велат дека во втората фаза „почетната страница преку својот SharedWorker испраќа барање до самата себе за одговор на патеката /config“, при што се користат параметри seed и size кои се случајно генерирани и единствени за секоја сесија.

Со постојано менување на овие параметри, напаѓачите обезбедуваат секоја генерирана датотека со малициозен софтвер да има единствен hash, со што се отежнува откривањето преку статички методи за анализа.

Confiant објаснува дека „/config не претставува обичен одговор за преземање, туку одговор за составување. Тој враќа шаблон и податоци што му се потребни на прелистувачот за локално да ја изгради датотеката.“

Компонентите што се преземаат од далечински сервер, заедно со локално генерираните бајти, потоа се користат за создавање на малициозниот товар (payload) врз основа на чиста верзија на извршната датотека Bun.

Откако ќе се изгради конечната извршна датотека со малициозен код, лажната страница за преземање ја предава на Service Worker регистриран на почетокот од процесот и активира преземање од истото потекло (same-origin download).

„Од гледна точка на прелистувачот, корисникот презема извршна датотека од доменот на почетната страница“, велат истражувачите од Confiant. При тоа, датотеката добива и ознака Mark of the Web (MotW), иако дел од нејзините компоненти потекнуваат од друг извор.

Предноста на оваа техника е што преку мрежата никогаш не се пренесува целосно составена малициозна датотека, што значително го намалува ризикот од откривање и ја отежнува нејзината анализа.

Confiant наведува дека претходните варијанти на кампањата SourTrade го користеле проектот StreamSaver на GitHub за испорака на малициозниот товар. Од април наваму, кампањата преминала на метод за испорака преку Service Worker од истото потекло.

Иако истражувачите од Confiant не откриваат каков е конечниот малициозен товар, тие пронашле докази што го потврдуваат извештајот на Bitdefender од 2025 година за отпорна кампања на злонамерно рекламирање која го користела StreamSaver за дистрибуција на малициозен софтвер.

Според Bitdefender, малициозниот софтвер ги поседувал следните можности:

  • пресретнување на целиот мрежен сообраќај на корисникот (функционирајќи како прокси);
  • собирање колачиња (cookies) и зачувани лозинки;
  • снимање на притиснатите тастери (keylogging) и правење слики од екранот;
  • кражба на податоци од криптовалутни паричници;
  • воспоставување долготрајно присуство на заразениот систем (persistence).

Бидејќи кампањата SourTrade е насочена кон индивидуални трговци и крипто-инвеститори, на корисниците што се занимаваат со вакви активности им се препорачува да избегнуваат преземање финансиски или криптовалутни апликации преку реклами на социјалните мрежи или спонзорирани резултати од пребарување.

Истражувачите советуваат извршните датотеки секогаш да се преземаат од официјалната веб-страница на компанијата. Како дополнителна мерка на претпазливост, пред извршување на инсталаторот треба да се провери неговиот дигитален потпис и издавачот (publisher).

Извори:

  • Bleeping Computer – Malicious sites use JavaScript to build malware in browser memory Bleeping Computer