Trik Malvertising Jenis Baru
Kampanye malvertising yang dilacak dengan nama SourTrade mengambil pendekatan tidak biasa untuk menyelundupkan malware melewati alat keamanan: alih-alih mengirimkan satu file berbahaya, ia memecah muatan menjadi beberapa bagian dan meminta browser korban sendiri untuk menyatukannya kembali menjadi file eksekusi Windows yang berfungsi. Menurut laporan tentang kampanye ini, SourTrade mengandalkan runtime JavaScript Bun bersama proses worker browser untuk menangani perakitan ini, dan telah terpantau beroperasi di 12 negara.
Istilah malvertising mengacu pada kode berbahaya yang dikirim melalui iklan daring, sering kali tanpa mengharuskan pengguna mengeklik apa pun selain iklan atau elemen halaman web yang tampak normal. Yang membuat SourTrade menonjol bukanlah metode pengirimannya, yang sudah umum, melainkan teknik konstruksi yang digunakan begitu browser korban mulai memproses konten iklan.
Bagaimana Malware yang Dirakit di Browser Lolos dari Deteksi
Sebagian besar alat antivirus dan perlindungan endpoint sangat mengandalkan deteksi berbasis hash: mereka membandingkan file dengan tanda tangan malware yang sudah diketahui dan dikatalogkan. Ini bekerja dengan baik ketika setiap korban menerima file yang persis sama, karena satu hash dapat menandai setiap salinannya.
SourTrade tampaknya dirancang khusus untuk merusak model tersebut. Dengan membagi muatan berbahaya menjadi beberapa bagian dan menggunakan worker browser, thread latar belakang yang menjalankan skrip tanpa memblokir halaman utama, untuk merekonstruksi file eksekusi di dalam setiap sesi browser korban, kampanye ini menghasilkan file unik untuk setiap infeksi. Karena tidak ada dua file eksekusi yang dirakit yang memiliki hash yang sama, pemindaian berbasis tanda tangan tradisional tidak lagi efektif. Penggunaan Bun, runtime JavaScript yang cepat, kabarnya membantu proses menjalankan konstruksi di dalam browser ini secara efisien tanpa menimbulkan tanda kinerja mencurigakan yang bisa mengingatkan pengguna atau alat keamanan.
Setelah dirakit, file yang dihasilkan adalah file eksekusi Windows standar, yang berarti file tersebut dapat menjalankan fungsi berbahaya apa pun yang ditanamkan oleh operatornya, mulai dari pencurian kredensial hingga membangun akses jarak jauh yang persisten pada mesin yang terinfeksi.
Mengapa Perakitan Per-Sesi Penting untuk Deteksi Skala Besar
Jangkauan SourTrade yang dilaporkan di 12 negara menunjukkan bahwa ini bukan uji coba kecil yang terisolasi, melainkan kampanye aktif dengan infrastruktur nyata di belakangnya. Pembuatan file eksekusi per-sesi merupakan pergeseran taktik yang berarti karena secara langsung menargetkan titik terlemah dalam pertahanan antivirus tradisional: asumsi bahwa sampel malware bersifat statis dan dapat digunakan kembali untuk korban yang berbeda.
Peneliti keamanan biasanya melawan penghindaran semacam ini dengan deteksi perilaku, mengamati apa yang dilakukan file alih-alih seperti apa tampilannya, tetapi pendekatan itu memerlukan perangkat yang lebih canggih daripada sekadar pencocokan hash. Bagi pengguna sehari-hari dan bahkan banyak organisasi kecil, perangkat lunak keamanan yang berjalan di mesin mereka mungkin masih sangat bergantung pada basis data tanda tangan, meninggalkan celah yang sengaja dieksploitasi oleh kampanye seperti SourTrade. Begitu mesin terinfeksi dengan cara ini, mesin tersebut juga bisa menjadi bagian dari botnet yang lebih besar, jaringan perangkat terinfeksi yang dikendalikan dari jarak jauh tanpa sepengetahuan pemiliknya, yang memperluas jangkauan penyerang jauh melampaui satu korban.
Apa Artinya Bagi Anda
Anda tidak perlu menjadi peneliti keamanan untuk mengurangi risiko dari kampanye seperti SourTrade. Malvertising umumnya bergantung pada iklan atau skrip tertanam yang dimuat di halaman yang Anda kunjungi, sering kali melalui jaringan iklan resmi yang telah disusupi atau disalahgunakan, bukan situs web yang jelas-jelas mencurigakan. Artinya, saran umum untuk "hindari situs mencurigakan" saja tidak cukup melindungi.
Ekstensi browser yang memblokir skrip iklan dan pelacak pihak ketiga mengurangi area permukaan yang tersedia untuk serangan semacam ini, karena sebagian besar logika berbahaya tidak pernah sempat dijalankan jika konten iklan itu sendiri diblokir sebelum dimuat. Menjaga browser dan sistem operasi Anda tetap mutakhir juga penting, karena tambalan sering menutup mekanisme spesifik yang diandalkan penyerang untuk menjalankan skrip secara diam-diam di latar belakang. Dan karena malware unik yang dibuat per-sesi lebih sulit dideteksi oleh alat berbasis hash, mengandalkan perangkat lunak keamanan yang mencakup analisis perilaku atau heuristik, bukan hanya pencocokan tanda tangan, memberi Anda peluang yang lebih baik untuk mendeteksi sesuatu yang mencurigakan sebelum menyebabkan kerusakan.
Poin Penting
- Malvertising SourTrade merakit file eksekusi Windows yang unik untuk setiap sesi korban, membuat deteksi antivirus berbasis hash tradisional jauh kurang efektif.
- Kampanye ini menggunakan runtime JavaScript Bun dan proses worker browser untuk melakukan konstruksi di dalam browser tersebut.
- Telah terpantau di 12 negara, menunjukkan infrastruktur yang aktif dan berkelanjutan, bukan sekadar uji coba terbatas.
- Ekstensi pemblokir iklan, pembaruan perangkat lunak tepat waktu, dan alat keamanan dengan kemampuan deteksi perilaku menawarkan perlindungan yang lebih kuat daripada pemindaian berbasis tanda tangan saja.
- Mesin yang terinfeksi dapat digabungkan ke dalam botnet yang lebih besar, sehingga infeksi individu membawa risiko yang meluas melampaui korban asli.




