恶意广告 SourTrade:分块投递并让浏览器自行拼装 Windows 可执行文件

恶意广告 SourTrade:分块投递并让浏览器自行拼装 Windows 可执行文件

导语:Confiant 披露 SourTrade 恶意广告活动:冒充 TradingView、Solana 与 Luno,分块投递并借 Bun 运行时在浏览器侧拼装 Windows 可执行文件,规避基于哈希的检测。

Confiant 于 2026 年 7 月 23 日详细披露了一项名为 SourTrade 的恶意广告活动。该活动自 2024 年末开始运作,冒充 TradingView、Solana 和 Luno,针对 12 个国家、使用 25 种语言的零售交易者和加密货币投资者。其手法并非从固定 URL 提供一个完整的恶意文件,而是让受害者的浏览器使用合法 Bun 运行时作为基础,自行拼装出最终的 Windows 可执行文件。

SourTrade 的登录页会对访客进行浏览器指纹识别,对疑似安全研究人员和爬虫显示空白页面,仅向被选中的目标展示其仿冒服务的高仿页面。其防御手段与往常一致:交易和钱包软件应从厂商官方网站安装,而非通过广告链接获取。

Confiant 记录的整条攻击链并不依赖浏览器漏洞,也不会清除 Mark of the Web(MotW)。该分析记录的是文件的投递过程,而非文件在浏览器内部的执行过程,因此并未确认最终下载是自动开始还是需要点击触发。

登录页在未等待下载点击的情况下即开始准备投递路径:先在 /sw.js 注册一个页面作用域的 ServiceWorker,随后从页面内嵌的 JavaScript 构建一个 SharedWorker,使该 worker 的源码从不作为单独的 fetch 请求出现。SharedWorker 请求 /config,服务器返回模板、备用运行时 URL 以及本次会话专用的随机数。随后浏览器从第二个域(已发布样例中为 purelogicbox[.]org)下载并解压一份干净的 Bun 运行时。

配置中的 Base64 数据块提供可执行文件(Portable Executable,PE)头、节区表,以及一个包含恶意 JavaScriptCore 字节码的 .bun 节,用以构成 app.js。Bun 运行于 Apple 的 JavaScriptCore 引擎之上,本身合法支持将应用及字节码编译为独立的 Windows 可执行文件。

此后 worker 使用 AES 计数器模式(AES-CTR)生成一段庞大的伪随机字节流,并按服务器下发的模板逐字节复制,分别从 Bun 运行时、生成的随机流和攻击者控制的 PE 数据中按指定区间拼接。每个受害者最终收到的文件都不相同:每次 /config 响应中种子和长度的轮换会改变哈希,而可执行负载代码保持不变。Confiant 威胁情报团队的 Michael Steele 写道:“网络中永远不会存在已完成的恶意程序。”虽然没有完整的二进制文件,但 PE 结构和字节码会以 Base64 形式出现在 /config 中。

原文配图

拼装完成后,页面将可执行文件以可读流的形式交给 ServiceWorker。一个隐藏 iframe 导航至同源 URL,worker 以 Content-Disposition 附件头返回生成的字节。最终形成的 MotW 记录会将登录页(而非单独提供 Bun 运行时的域名)标识为下载来源,MotW 本身仍然保留。

该手法源自 Confiant 追踪至 2026 年 4 月 30 日的活动——当时的页面会从作者 GitHub Pages 地址加载开源流式下载库 StreamSaver.js,导致记录的下载路径指向该库的 GitHub URL。当前页面保留了其流式架构,包括 streamsaver: 消息名称,但不再从 GitHub 加载。

Bitdefender 在 2025 年 9 月记录了与之相关的 TradingView 恶意广告集群,并将其最终负载标识为 Check Point 所追踪的窃密木马 JSCEAL,以及 WithSecure 所追踪的 WeeilProxy。Confiant 识别出了共享的活动特征和可执行文件特征,但未证明其发布的三个样本中携带同一负载。该报告还提到 Bitdefender 在该集群中发现了被修改过的 Bun 可执行文件。

此次事件没有可用的软件补丁可供应用。其规避手段的实际影响范围比表面看上去更有限。Confiant 自身的实际影响一节给出了更克制的表述:每次会话生成不同构建,限制了简单基于哈希的检测价值。但攻击者控制的 PE 素材和字节码仍然会穿越网络。

防御者应审查整条链:从广告跳转和带 cloak 的登录页,到 /config 请求、备用域上的运行时获取,再到 ServiceWorker 的下载行为,而不是将任何一个单独的网络或文件特征视为决定性依据。Confiant 公布了三个 SHA-256 哈希以及一份恶意域名列表(经 The Hacker News 统计为 96 个)。该公司未指认任何攻击者,并将分析截止在文件落到磁盘的那一刻。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/malvertising-sends-malware-in-pieces.html

作者:info@thehackernews.com (The Hacker News)