Фахівці з кібербезпеки виявили масштабну шкідливу рекламну кампанію, у якій браузери користувачів перетворюються на інструмент для створення вірусного файла. Зловмисникам більше не потрібно передавати через мережу готову шкідливу програму — вона поступово збирається безпосередньо на пристрої потенційної жертви.

Для атаки використовуються підроблені сторінки популярних фінансових, інвестиційних і криптовалютних платформ. Серед них дослідники помітили копії сайтів Solana, Luno та TradingView. Зовні такі ресурси можуть виглядати переконливо: вони повторюють дизайн справжніх сервісів і пропонують завантажити нібито офіційну програму.

Небезпечні сторінки поширюються через рекламні оголошення та спонсоровані результати пошуку. Кампанія перекладена багатьма мовами й орієнтована насамперед на приватних трейдерів та власників криптовалютних активів у різних країнах.

Перед показом шкідливої сторінки система перевіряє відвідувача. Якщо вона підозрює, що сайт відкрив дослідник, автоматичний сканер або бот служби безпеки, користувача перенаправляють на порожню чи нешкідливу сторінку. Справжнім потенційним жертвам показують кнопку завантаження програми.

Після натискання браузер реєструє спеціальний фоновий компонент Service Worker, який зазвичай використовується для роботи вебзастосунків без постійного з’єднання з інтернетом. У цій схемі він виконує роль диспетчера завантаження.

Одночасно запускається Shared Worker — окремий процес, який отримує частини майбутнього шкідливого файла та збирає їх у пам’яті браузера. Сервер передає випадкові параметри, розмір і шаблон, необхідні для формування виконуваної програми.

Для кожного відвідувача використовуються нові початкові значення. У результаті готові файли можуть мати різні контрольні суми, навіть якщо виконують однакові дії. Це допомагає обходити захист, який шукає вже відомі зразки шкідливих програм за цифровими відбитками.

Основою для створення зараженого файла стає чиста версія виконуваного компонента Bun. До неї додаються отримані із сервера та згенеровані локально дані. Після завершення складання браузер пропонує користувачеві завантажити вже готову програму.

Головна небезпека полягає в тому, що мережею не передається завершений вірусний файл. Засоби захисту можуть бачити лише окремі фрагменти, які самі по собі не виглядають небезпечними. Остаточний файл з’являється лише на комп’ютері користувача.

Дослідники пов’язують нову схему з тривалою кампанією SourTrade. Раніше схожі атаки могли поширювати інструменти, здатні перехоплювати мережевий трафік, викрадати паролі й файли cookie, записувати натискання клавіш, створювати знімки екрана та отримувати доступ до криптовалютних гаманців.

Після запуску така програма може закріпитися в системі й продовжувати працювати після перезавантаження комп’ютера. Користувач при цьому може не помічати очевидних ознак зараження.

Особливо ризикують люди, які встановлюють фінансові застосунки за посиланнями з реклами, соціальних мереж або випадкових сайтів. Навіть сторінка з професійним дизайном і правильною назвою сервісу не гарантує безпеки.

Фахівці рекомендують завантажувати програми лише з офіційних сайтів компаній, перевіряти адресу сторінки, цифровий підпис інсталятора та ім’я його видавця. Якщо програма для торгівлі або роботи з криптовалютою з’явилася у рекламному оголошенні, краще самостійно перейти на офіційний ресурс і знайти потрібний файл там.

Нова кампанія демонструє, як звичайні браузерні технології можуть використовуватися не лише для створення вебзастосунків, а й для прихованого формування шкідливого програмного забезпечення. Це робить рекламні атаки складнішими для аналізу та змушує системи кіберзахисту перевіряти не тільки файли, а й поведінку сторінок у браузері.