Un nuevo tipo de truco de publicidad maliciosa

Una campaña de publicidad maliciosa rastreada como SourTrade está adoptando un enfoque inusual para introducir malware sin ser detectado por las herramientas de seguridad: en lugar de entregar un único archivo malicioso, divide la carga útil en fragmentos y hace que el propio navegador de la víctima los vuelva a unir en un ejecutable de Windows funcional. Según los informes sobre la campaña, SourTrade utiliza el entorno de ejecución de JavaScript Bun junto con procesos de trabajo del navegador para llevar a cabo este ensamblaje, y ya se ha observado operando en 12 países.

El término «publicidad maliciosa» se refiere al código malicioso distribuido a través de anuncios en línea, a menudo sin necesidad de que el usuario haga clic más allá de un anuncio o elemento de página web de apariencia normal. Lo que hace notable a SourTrade no es el método de distribución en sí, que es común, sino la técnica de construcción que se utiliza una vez que el navegador de la víctima empieza a procesar el contenido del anuncio.

Cómo el malware ensamblado en el navegador evade la detección

La mayoría de las herramientas antivirus y de protección de endpoints dependen en gran medida de la detección basada en hashes: comparan un archivo con firmas conocidas de malware que ya ha sido identificado y catalogado. Esto funciona bien cuando cada víctima recibe exactamente el mismo archivo, porque un único hash puede marcar cada copia del mismo.

SourTrade parece estar diseñado específicamente para romper ese modelo. Al dividir la carga útil maliciosa en fragmentos y utilizar workers del navegador –hilos en segundo plano que ejecutan scripts sin bloquear la página principal– para reconstruir el ejecutable dentro de la sesión del navegador de cada víctima, la campaña genera un archivo único en cada infección. Como no hay dos ejecutables ensamblados que compartan el mismo hash, el escaneo tradicional basado en firmas tiene mucho menos con lo que trabajar. Según se informa, el uso de Bun, un entorno de ejecución rápido de JavaScript, ayuda a que el proceso realice esta construcción dentro del navegador de manera eficiente, sin generar señales de rendimiento evidentes que pudieran alertar al usuario o a una herramienta de seguridad.

Una vez ensamblado, el archivo resultante es un ejecutable de Windows estándar, lo que significa que puede llevar a cabo cualquier función maliciosa que sus operadores hayan incorporado, desde el robo de credenciales hasta el establecimiento de acceso remoto persistente en la máquina infectada.

Por qué las compilaciones por sesión son importantes para la detección a gran escala

El alcance reportado de SourTrade en 12 países sugiere que no se trata de una prueba pequeña y aislada, sino de una campaña activa con infraestructura real detrás. La generación de ejecutables por sesión supone un cambio táctico significativo porque apunta directamente al eslabón más débil de la defensa antivirus tradicional: la suposición de que las muestras de malware son estáticas y reutilizables entre víctimas.

Los investigadores de seguridad suelen contrarrestar este tipo de evasión con detección basada en el comportamiento, observando lo que hace un archivo en lugar de su aspecto, pero ese enfoque requiere herramientas más sofisticadas que la simple comparación de hashes. Para los usuarios cotidianos e incluso para muchas organizaciones pequeñas, el software de seguridad que se ejecuta en sus máquinas puede seguir dependiendo en gran medida de bases de datos de firmas, lo que deja una brecha que campañas como SourTrade están diseñadas para explotar. Una vez que una máquina se ve comprometida de esta manera, también puede convertirse en parte de una botnet más grande, una red de dispositivos infectados controlados remotamente sin el conocimiento de sus dueños, lo que amplía el alcance del atacante mucho más allá de una sola víctima.

Qué significa esto para ti

No necesitas ser un investigador de seguridad para reducir tu riesgo frente a campañas como SourTrade. La publicidad maliciosa generalmente depende de anuncios o scripts incrustados que se cargan en las páginas que visitas, a menudo a través de redes publicitarias legítimas que han sido comprometidas o abusadas, en lugar de sitios web claramente sospechosos. Eso significa que el consejo habitual de «simplemente evita los sitios sombríos» no es suficiente protección por sí solo.

Las extensiones del navegador que bloquean scripts publicitarios y rastreadores de terceros reducen la superficie disponible para este tipo de ataque, ya que gran parte de la lógica maliciosa nunca llega a ejecutarse si el contenido del anuncio se bloquea antes de cargarse. Mantener el navegador y el sistema operativo actualizados también es importante, porque los parches a menudo cierran los mecanismos específicos en los que los atacantes confían para ejecutar scripts silenciosamente en segundo plano. Y dado que el malware creado de forma única por sesión es más difícil de detectar para las herramientas basadas en hash, confiar en software de seguridad que incluya análisis heurístico o de comportamiento, no solo coincidencia de firmas, te ofrece una probabilidad significativamente mayor de detectar algo inusual antes de que cause daño.

Puntos clave

  • La publicidad maliciosa SourTrade ensambla un ejecutable de Windows único por cada sesión de víctima, lo que hace que la detección tradicional de antivirus basada en hash sea mucho menos efectiva.
  • La campaña utiliza el entorno de ejecución de JavaScript Bun y procesos de workers del navegador para realizar esta construcción dentro del navegador.
  • Se ha observado en 12 países, lo que sugiere una infraestructura activa y continua, en lugar de una prueba limitada.
  • Las extensiones de bloqueo de anuncios, las actualizaciones puntuales de software y las herramientas de seguridad con capacidades de detección de comportamiento ofrecen una protección más sólida que el escaneo basado únicamente en firmas.
  • Las máquinas infectadas pueden incorporarse a redes de bots más grandes, por lo que las infecciones individuales conllevan riesgos que se extienden más allá de la víctima original.