В рамках масштабной рекламной кампании используются фейковые страницы Solana, Luno и TradingView с вредоносным JavaScript, который позволяет создавать вредоносное ПО непосредственно в памяти.
Кампания ведется с конца 2024 года и локализована на 25 языков в 12 странах, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке.
Система фильтрации гарантирует, что на вредоносные страницы попадают только реальные цели (розничные трейдеры и криптоинвесторы), в то время как исследователи, сканеры и боты безопасности перенаправляются на пустые страницы.
Исследователи Confiant отмечают, что дизайн кампании выделяется использованием веб-браузера в качестве «локального конвейера сборки» для вредоносного ПО.
Хотя на поддельных порталах есть кнопка загрузки, библиотека ReactJS на главной странице подготавливает браузер к управляемому процессу загрузки, обычно используемому для обработки различных типов передачи файлов.
Согласно анализу Confiant, страница сначала регистрирует сервис-воркер, который действует как менеджер загрузок и помогает постепенно создавать файл вредоносного ПО.
На первом этапе страница настраивает общий рабочий процесс, который действует как механизм, собирающий вредоносное ПО из компонентов, полученных на следующих этапах атаки.
На втором этапе «целевая страница использует свой SharedWorker для запроса ответа /config» с параметрами начального значения и размера, которые рандомизируются и являются специфичными для каждой сессии.
Изменяя эти параметры, злоумышленники гарантируют, что полученный вредоносный файл будет иметь уникальный хеш, позволяющий обойти статическое обнаружение.
При этом /config - это ответ в виде сборки, а не обычный ответ на запрос загрузки. Он возвращает шаблон и входные данные, необходимые браузеру для локальной сборки файла.
Удаленные компоненты, полученные таким образом, и локально сгенерированные байты затем используются для создания вредоносной полезной нагрузки из чистой версии исполняемого файла Bun.
После создания финального исполняемого файла вредоносного ПО фейковая страница загрузки передает его сервисному работнику в начале процесса и запускает путь загрузки из того же источника.
С точки зрения браузера, пользователь загружает исполняемый файл с домена целевой страницы, также добавляется тег mark-of-the-web, несмотря на то, что некоторые компоненты происходят из другого источника.
Преимущество этого метода заключается в том, что по сети не передается готовый файл, что снижает вероятность обнаружения и усложняет анализ.
Confiant полагает, что более ранние варианты кампании SourTrade использовали проект StreamSaver на GitHub для доставки вредоносного кода. Однако с апреля операция перешла на метод доставки ServiceWorker с сохранением источника.
Исследователи Confiant не раскрывают природу вредоносной ПО, но обнаружили доказательства, подтверждающие отчет Bitdefender от 2025 года в отношении кампании по распространению вредоносной рекламы, которая использовала StreamSaver для заражения.
Как сообщала Bitdefender, полезная нагрузка обладала возможностями перехватывата сетевого трафика пользователей, сбора файлов cookie и паролей, записи нажатия клавиш (кейлоггинг), создания скриншотов, кражи данные криптокошелька и долгосрочной устойчивости.