Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

SourTrade: Browser kompiliert Malware

Дата публикации: 27-07-2026 12:25:00

IT-Forscher haben eine mittels Malvertising verteilte Malware entdeckt. Die wird erst im Browser zusammengebaut.

Основное содержимое страницы с новостью.

Die Malware-Kampagne SourTrade wird von ihren Drahtziehern über Malvertising verteilt, also mittels Werbung etwa bei großen Suchmaschinen. IT-Forscher haben sie analysiert und als Besonderheit festgestellt, dass der Schadcode erst im Browser aus einzelnen unverdächtigen Bestandteilen im Arbeitsspeicher zusammengesetzt wird. Im Visier der Kriminellen sind insbesondere Krypto-Vermögenswerte.

Die IT-Forscher von Confiant haben nun eine Analyse der Malware vorgelegt. Die Kampagne läuft bereits seit dem Jahr 2024 und zielt auf Nutzerinnen und Nutzer von Kryptowährungen und -börsen wie TradingView, Solana und Luno. Im Visier sind derweil Investoren aus zwölf Ländern, die Kampagne unterstützt 25 Sprachen. Die Angreifer setzen übliche Verschleierungstaktiken um, sodass Virenforscher etwa nur leere Webseiten vorfinden, während potenzielle Opfer überzeugende Fälschungen der sonst genutzten Plattformen zu Gesicht bekommen.

Auf der Landing-Page liegt jedoch keine fertige Malware. Die liefert vielmehr Anweisungen aus, mit denen der Browser die Malware zusammenbaut, erörtern die IT-Sicherheitsforscher. Dazu lädt der Browser saubere, legitime Dateien aus einer eigenen Infrastruktur herunter und baut die Malware daraus im Speicher der Maschine des Opfers zusammen. Damit umgehen die Drahtzieher die signaturbasierte Dateierkennung (Fingerprinting).

Malware-Kampagnen

Das Malvertising fand insbesondere in Afrika, Asien, Australien, Südamerika und Großbritannien auf Englisch sowie den lokalen Sprachen des jeweiligen Landes statt. Dabei imitieren sie die Seiten legitimer Kryptowährungen und -Plattformen, insbesondere Luno, Solana und TradingView. Die Landing-Page bereitet die Malware-Auslieferung durch Aufsetzen eines per JavaScript umgesetzten ServiceWorkers vor. Der fragt den Pfad „/config“ an und erhält eine Bauanleitung anstatt der fertig ausführbaren Datei: ein Template, eine Laufzeit-URL und zufällige Werte je Session. Daraufhin fordert der Browser eine Bun-Runtime ein, vergleichbar mit dem Node.js-System, und kombiniert die mit ausgelieferten Blobs und AES-CTR-Bytes für Verschlüsselung und setzt damit die ausführbare PE-Datei im Speicher zusammen. Am Ende erhält der Browser den zusammengesetzten Datenstrom über einen ServiceWorker-Download-Pfad desselben Ursprungs zurück. Die Analyse zeigt auch die Details der einzelnen Schritte.

Die Datei wird zum Speichern angeboten. Die Mark-of-the-Web-Signatur, die sie erhält, verknüpft sie jedoch lediglich mit der ursprünglichen Domain und keinen weiteren, von denen die ursprünglichen Blobs stammen. Jedes Opfer erhält zudem mindestens durch die AES-CTR-Bytes eine eigene Signatur, was Malware-Scans erschwert. Die Analyse bringt eine längere Liste an Domains für Hinweise auf eine Infektion (Indicators of Compromise, IOC) sowie drei Hashwerte konkreter Samples mit.

Die Cyberkriminellen sind recht kreativ bei ihren Malvertising-Kampagnen. Im vergangenen Jahr haben bösartige Akteure die Suchen nach Standardbefehlen für Macs mit manipulierten Webseiten infiltriert. Die dort vorgeschlagenen Befehle führten zur Installation von Schadcode aus dem Netz, konkret von Infostealern.

(dmk)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1FT: эксперты Google обнаружили уязвимости в браузере Safari0023-01-2020
28000 PCs über Steam infiziert: Cyberkriminelle verteilen Malware via Fake-Games013.223-07-2026
3Macht heimlich Screenshots und mehr: Gefährliche Malware "Snow" verbreitet sich über Teams-2703-05-2026
4«Лаборатория Касперского» обнаружила всплеск атак на Android-устройства россиян0505-08-2025
5Эксперты обнаружили вирус, способный читать секретные чаты в защищенных мессенджерах0010-07-2019
6В сети найден «конструктор», серийно изготовляющий вредоносы для всех основных ОС-2708-07-2026
78000 PCs über Steam infiziert: Cyberkriminelle verteilen Malware via Fake-Games013.223-07-2026
8"Лаборатория Касперского" обнаружила схему по распространению зловреда под видом видеоигр0025-08-2021
9Исследователи спрятали вредоносные инструкции для ИИ в обычной картинке0514-07-2026
10МВД задержало создателей вирусной программы Mamont0027-03-2025

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 12.84. Источник: www.heise.de.