Новости
FakeGit: 7600 репозиториев GitHub с вирусом в ZIP
Ещё один случай, когда угрозу несёт скачанный из открытого источника файл, а не уязвимость платформы.
Исследователи компании Confiant описали необычную вредоносную кампанию SourTrade: вместо привычной загрузки готового файла злоумышленники заставляют браузер жертвы собрать Windows-вирус самостоятельно — прямо в оперативной памяти. Приём ломает логику, на которую полагаются антивирусы и фильтры загрузок: проверять нечего, потому что цельного вредоносного файла в сети не существует.
Коротко: SourTrade — это вредоносная реклама, которая через фоновые скрипты (ServiceWorker и SharedWorker) заставляет браузер собрать готовый Windows-файл из легитимной среды Bun и зашифрованных фрагментов. У каждой жертвы получается уникальный файл со своим хешем, поэтому классическая проверка по «чёрному списку» хешей его не ловит. Confiant опубликовала 96 вредоносных доменов и подробности 23 июля 2026.

23 июля 2026 исследователи рекламной антифрод-компании Confiant опубликовали разбор кампании, которую назвали SourTrade. По их данным, операция работает как минимум с конца 2024 года и распространяется через вредоносную рекламу (малвертайзинг). Объявления и поддельные сайты выдают себя за известные финансовые сервисы — упоминаются торговая платформа TradingView, блокчейн Solana и криптобиржа Luno, — а целятся в частных трейдеров и криптоинвесторов.
По оценке Confiant, кампания охватила порядка 12 стран и адаптирована под 25 языков. Всего исследователи насчитали около 96 вредоносных доменов и опубликовали три хеша SHA-256 для обнаружения. Главная особенность SourTrade — не в масштабе, а в способе доставки: пользователю никогда не отдают готовый вирусный файл целиком.
«Готового вредоноса в сети не существует», — отмечает исследователь Confiant Майкл Стил. Вредоносный Windows-файл появляется только на устройстве жертвы и только в момент атаки — его собирает сам браузер из безобидных по отдельности кусков.
SourTrade использует штатные веб-технологии не по назначению. Когда жертва попадает на поддельную страницу и нажимает кнопку загрузки, запускается многоступенчатая сборка файла прямо в браузере:
Вредоносная логика прячется внутри структуры Windows-исполняемого файла (формат PE): в собранном файле есть служебный заголовок, таблица секций и отдельная секция .bun с вредоносным байткодом. То есть опасен именно итоговый файл, которого до момента сборки нигде не было — ни на сервере, ни в кэше.
Расширение и даже внутренняя структура файла здесь легитимны: это настоящая программа на базе Bun, просто с вредоносной секцией. Какие расширения в принципе стоит открывать с осторожностью, разбирает справочник карта опасных расширений.
Большинство защитных механизмов рассчитаны на то, что вредоносный файл где-то лежит целиком: его можно скачать, посчитать контрольную сумму (хеш) и сверить с базой известных угроз. SourTrade ломает эту схему сразу с двух сторон.
Дополнительно приём смазывает следы происхождения файла. Метка Windows «файл скачан из интернета» (Mark of the Web) указывает на сайт-лендинг, а не на настоящий источник вредоносной начинки, — это осложняет разбор инцидента. Родственные техники с TradingView-рекламой ещё в сентябре 2025 описывала Bitdefender, относя нагрузку к семействам вредоносов-стилеров, — но именно сборка файла в браузере выводит уклонение на новый уровень.
Под ударом в первую очередь частные инвесторы и трейдеры, которые ищут торговые платформы и криптокошельки и переходят по рекламным ссылкам. Но сам метод универсален: так же может распространяться любой вредонос под видом «полезной программы». При этом браузеры пока штатно поддерживают ServiceWorker и Bun — отключать веб-технологии не выход. Работают базовые правила осторожности:
Базовые приёмы проверки загрузок и безопасной работы со скачанными файлами собраны в разделе безопасность файлов. Близкие сюжеты последних недель — фейковые репозитории GitHub с вирусом в ZIP-архивах и ZIP-архивы с ярлыками, раздающие AsyncRAT: все они про одно — файл из непроверенного источника нужно проверять до запуска, даже если внешне он выглядит легально.
Данные приведены на 1 августа 2026 по материалам разбора Confiant (23 июля 2026) и публикаций The Hacker News, heise online и SOC Prime. Числа и названия указаны по первоисточникам.