Новости · Безопасность

SourTrade: браузер жертвы сам собирает вирус прямо в памяти

Исследователи компании Confiant описали необычную вредоносную кампанию SourTrade: вместо привычной загрузки готового файла злоумышленники заставляют браузер жертвы собрать Windows-вирус самостоятельно — прямо в оперативной памяти. Приём ломает логику, на которую полагаются антивирусы и фильтры загрузок: проверять нечего, потому что цельного вредоносного файла в сети не существует.

Коротко: SourTrade — это вредоносная реклама, которая через фоновые скрипты (ServiceWorker и SharedWorker) заставляет браузер собрать готовый Windows-файл из легитимной среды Bun и зашифрованных фрагментов. У каждой жертвы получается уникальный файл со своим хешем, поэтому классическая проверка по «чёрному списку» хешей его не ловит. Confiant опубликовала 96 вредоносных доменов и подробности 23 июля 2026.

1 августа 2026 Редакция LoadFile Чтение 6 мин
Фрагменты кода собираются в исполняемый файл внутри окна браузера — образ сборки вредоноса в памяти
Содержание
  1. Что произошло
  2. Как браузер сам собирает вирус
  3. Почему это опасно: обход проверки загрузок
  4. Кого это касается и как защититься
  5. Источники

Что произошло

23 июля 2026 исследователи рекламной антифрод-компании Confiant опубликовали разбор кампании, которую назвали SourTrade. По их данным, операция работает как минимум с конца 2024 года и распространяется через вредоносную рекламу (малвертайзинг). Объявления и поддельные сайты выдают себя за известные финансовые сервисы — упоминаются торговая платформа TradingView, блокчейн Solana и криптобиржа Luno, — а целятся в частных трейдеров и криптоинвесторов.

По оценке Confiant, кампания охватила порядка 12 стран и адаптирована под 25 языков. Всего исследователи насчитали около 96 вредоносных доменов и опубликовали три хеша SHA-256 для обнаружения. Главная особенность SourTrade — не в масштабе, а в способе доставки: пользователю никогда не отдают готовый вирусный файл целиком.

!
В чём суть приёма

«Готового вредоноса в сети не существует», — отмечает исследователь Confiant Майкл Стил. Вредоносный Windows-файл появляется только на устройстве жертвы и только в момент атаки — его собирает сам браузер из безобидных по отдельности кусков.

Как браузер сам собирает вирус

SourTrade использует штатные веб-технологии не по назначению. Когда жертва попадает на поддельную страницу и нажимает кнопку загрузки, запускается многоступенчатая сборка файла прямо в браузере:

  1. Регистрируется ServiceWorker. Страница ставит служебный скрипт /sw.js, который умеет перехватывать сетевые запросы и выдавать браузеру «скачиваемый файл» с того же адреса, что и сайт.
  2. Создаётся SharedWorker. Его собирают из встроенного в страницу кода, а не подгружают отдельным файлом — так меньше поводов для срабатывания защиты.
  3. Запрашивается рецепт сборки. Скрипт обращается к адресу /config и получает шаблон-инструкцию, ссылку на «чистую» среду выполнения и случайные значения для конкретной сессии.
  4. Скачивается легитимная среда Bun. Браузер загружает и распаковывает настоящий рантайм Bun — легальный инструмент для JavaScript, который умеет собирать самостоятельные Windows-программы. Сам по себе он не вредоносен.
  5. Файл собирается по «рецепту». Worker генерирует псевдослучайные байты (шифрование AES-CTR) и по шаблону склеивает итоговый исполняемый файл из трёх частей: кусков рантайма Bun, сгенерированного потока байтов и вредоносной «начинки» от злоумышленника.
  6. Файл отдаётся на скачивание. Собранный в памяти EXE-файл передаётся через ServiceWorker как обычная загрузка — будто пользователь скачал программу прямо с сайта.

Вредоносная логика прячется внутри структуры Windows-исполняемого файла (формат PE): в собранном файле есть служебный заголовок, таблица секций и отдельная секция .bun с вредоносным байткодом. То есть опасен именно итоговый файл, которого до момента сборки нигде не было — ни на сервере, ни в кэше.

i
Файловый контекст

Расширение и даже внутренняя структура файла здесь легитимны: это настоящая программа на базе Bun, просто с вредоносной секцией. Какие расширения в принципе стоит открывать с осторожностью, разбирает справочник карта опасных расширений.

Почему это опасно: обход проверки загрузок

Большинство защитных механизмов рассчитаны на то, что вредоносный файл где-то лежит целиком: его можно скачать, посчитать контрольную сумму (хеш) и сверить с базой известных угроз. SourTrade ломает эту схему сразу с двух сторон.

  1. Уникальный хеш у каждой жертвы. Из-за случайных байтов в «рецепте» итоговый файл каждый раз получается разным. Проверка по «чёрному списку» хешей бесполезна: одинаковых образцов просто не бывает.
  2. Нечего перехватить в трафике. По сети идут только безобидные части — легальный рантайм Bun и зашифрованные фрагменты. Сетевые фильтры и песочницы, которые ищут готовый вирус в загрузке, не видят угрозы.

Дополнительно приём смазывает следы происхождения файла. Метка Windows «файл скачан из интернета» (Mark of the Web) указывает на сайт-лендинг, а не на настоящий источник вредоносной начинки, — это осложняет разбор инцидента. Родственные техники с TradingView-рекламой ещё в сентябре 2025 описывала Bitdefender, относя нагрузку к семействам вредоносов-стилеров, — но именно сборка файла в браузере выводит уклонение на новый уровень.

Кого это касается и как защититься

Под ударом в первую очередь частные инвесторы и трейдеры, которые ищут торговые платформы и криптокошельки и переходят по рекламным ссылкам. Но сам метод универсален: так же может распространяться любой вредонос под видом «полезной программы». При этом браузеры пока штатно поддерживают ServiceWorker и Bun — отключать веб-технологии не выход. Работают базовые правила осторожности:

  1. Не скачивайте софт по рекламным ссылкам. Открывайте сайт сервиса вручную по известному адресу или из закладок, а не по объявлению в поиске.
  2. Сверяйте домен. Поддельные страницы копируют оформление TradingView, бирж и кошельков, но живут на посторонних доменах. Проверьте адрес до нажатия кнопки загрузки.
  3. С подозрением относитесь к «скачанному» EXE. Если сайт финансового сервиса вдруг отдаёт исполняемый файл, это повод остановиться: легальные веб-платформы обычно работают в браузере без установки программ.
  4. Держите включённой защиту в реальном времени. Поведенческий анализ и контроль запуска ловят вредонос уже при исполнении, когда проверка по хешу бессильна.
  5. Проверяйте файл до запуска. Просканируйте загрузку антивирусом и убедитесь, что действительно понимаете, что за программу собираетесь открыть.

Базовые приёмы проверки загрузок и безопасной работы со скачанными файлами собраны в разделе безопасность файлов. Близкие сюжеты последних недель — фейковые репозитории GitHub с вирусом в ZIP-архивах и ZIP-архивы с ярлыками, раздающие AsyncRAT: все они про одно — файл из непроверенного источника нужно проверять до запуска, даже если внешне он выглядит легально.

Источники

  • Confiant — первичный разбор «SourTrade: Browser-Assembled Malware Delivered Through Malvertising» — blog.confiant.com
  • The Hacker News — «Malvertising Sends Malware in Pieces, Then Makes the Browser Build the Executable» — thehackernews.com
  • heise online — «SourTrade: Malvertising Malware Compiled in Browser» — heise.de
  • SOC Prime — «SourTrade Malvertising Builds Malware in the Browser» — socprime.com

Данные приведены на 1 августа 2026 по материалам разбора Confiant (23 июля 2026) и публикаций The Hacker News, heise online и SOC Prime. Числа и названия указаны по первоисточникам.

Читайте также