IT-Forscher haben eine mittels Malvertising verteilte Malware entdeckt. Die wird erst im Browser zusammengebaut.
Die Malware-Kampagne SourTrade wird von ihren Drahtziehern über Malvertising verteilt, also mittels Werbung etwa bei großen Suchmaschinen. IT-Forscher haben sie analysiert und als Besonderheit festgestellt, dass der Schadcode erst im Browser aus einzelnen unverdächtigen Bestandteilen im Arbeitsspeicher zusammengesetzt wird. Im Visier der Kriminellen sind insbesondere Krypto-Vermögenswerte.
Die IT-Forscher von Confiant haben nun eine Analyse der Malware vorgelegt. Die Kampagne läuft bereits seit dem Jahr 2024 und zielt auf Nutzerinnen und Nutzer von Kryptowährungen und -börsen wie TradingView, Solana und Luno. Im Visier sind derweil Investoren aus zwölf Ländern, die Kampagne unterstützt 25 Sprachen. Die Angreifer setzen übliche Verschleierungstaktiken um, sodass Virenforscher etwa nur leere Webseiten vorfinden, während potenzielle Opfer überzeugende Fälschungen der sonst genutzten Plattformen zu Gesicht bekommen.
Auf der Landing-Page liegt jedoch keine fertige Malware. Die liefert vielmehr Anweisungen aus, mit denen der Browser die Malware zusammenbaut, erörtern die IT-Sicherheitsforscher. Dazu lädt der Browser saubere, legitime Dateien aus einer eigenen Infrastruktur herunter und baut die Malware daraus im Speicher der Maschine des Opfers zusammen. Damit umgehen die Drahtzieher die signaturbasierte Dateierkennung (Fingerprinting).
Malware-KampagnenDas Malvertising fand insbesondere in Afrika, Asien, Australien, Südamerika und Großbritannien auf Englisch sowie den lokalen Sprachen des jeweiligen Landes statt. Dabei imitieren sie die Seiten legitimer Kryptowährungen und -Plattformen, insbesondere Luno, Solana und TradingView. Die Landing-Page bereitet die Malware-Auslieferung durch Aufsetzen eines per JavaScript umgesetzten ServiceWorkers vor. Der fragt den Pfad „/config“ an und erhält eine Bauanleitung anstatt der fertig ausführbaren Datei: ein Template, eine Laufzeit-URL und zufällige Werte je Session. Daraufhin fordert der Browser eine Bun-Runtime ein, vergleichbar mit dem Node.js-System, und kombiniert die mit ausgelieferten Blobs und AES-CTR-Bytes für Verschlüsselung und setzt damit die ausführbare PE-Datei im Speicher zusammen. Am Ende erhält der Browser den zusammengesetzten Datenstrom über einen ServiceWorker-Download-Pfad desselben Ursprungs zurück. Die Analyse zeigt auch die Details der einzelnen Schritte.
Die Datei wird zum Speichern angeboten. Die Mark-of-the-Web-Signatur, die sie erhält, verknüpft sie jedoch lediglich mit der ursprünglichen Domain und keinen weiteren, von denen die ursprünglichen Blobs stammen. Jedes Opfer erhält zudem mindestens durch die AES-CTR-Bytes eine eigene Signatur, was Malware-Scans erschwert. Die Analyse bringt eine längere Liste an Domains für Hinweise auf eine Infektion (Indicators of Compromise, IOC) sowie drei Hashwerte konkreter Samples mit.
Die Cyberkriminellen sind recht kreativ bei ihren Malvertising-Kampagnen. Im vergangenen Jahr haben bösartige Akteure die Suchen nach Standardbefehlen für Macs mit manipulierten Webseiten infiltriert. Die dort vorgeschlagenen Befehle führten zur Installation von Schadcode aus dem Netz, konkret von Infostealern.
(dmk)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | FT: эксперты Google обнаружили уязвимости в браузере Safari | 0 | 0 | 23-01-2020 |
| 2 | 8000 PCs über Steam infiziert: Cyberkriminelle verteilen Malware via Fake-Games | 0 | 13.2 | 23-07-2026 |
| 3 | Macht heimlich Screenshots und mehr: Gefährliche Malware "Snow" verbreitet sich über Teams | -2 | 7 | 03-05-2026 |
| 4 | «Лаборатория Касперского» обнаружила всплеск атак на Android-устройства россиян | 0 | 5 | 05-08-2025 |
| 5 | Эксперты обнаружили вирус, способный читать секретные чаты в защищенных мессенджерах | 0 | 0 | 10-07-2019 |
| 6 | В сети найден «конструктор», серийно изготовляющий вредоносы для всех основных ОС | -2 | 7 | 08-07-2026 |
| 7 | 8000 PCs über Steam infiziert: Cyberkriminelle verteilen Malware via Fake-Games | 0 | 13.2 | 23-07-2026 |
| 8 | "Лаборатория Касперского" обнаружила схему по распространению зловреда под видом видеоигр | 0 | 0 | 25-08-2021 |
| 9 | Исследователи спрятали вредоносные инструкции для ИИ в обычной картинке | 0 | 5 | 14-07-2026 |
| 10 | МВД задержало создателей вирусной программы Mamont | 0 | 0 | 27-03-2025 |