Et nytt malvertising-triks
En malvertising-kampanje kalt SourTrade benytter en uvanlig metode for å lure skadevare forbi sikkerhetsverktøy: i stedet for å levere én ondsinnet fil, deler den nyttelasten opp i biter og lar offerets egen nettleser sette dem sammen til en fungerende Windows-eksekverbar. Ifølge rapporter om kampanjen benytter SourTrade Bun JavaScript-kjøretid sammen med nettleserens worker-prosesser for å håndtere denne monteringen, og den er allerede observert i drift i 12 land.
Begrepet malvertising viser til ondsinnet kode som leveres gjennom nettannonsering, ofte uten at brukeren trenger å klikke på noe annet enn en tilsynelatende vanlig annonse eller nettside. Det som gjør SourTrade bemerkelsesverdig, er ikke selve leveringsmetoden – den er vanlig – men konstruksjonsteknikken som tas i bruk når offerets nettleser begynner å behandle annonseinnholdet.
Hvordan nettlesermontert skadevare unngår deteksjon
De fleste antivirus- og endepunktbeskyttelsesverktøy baserer seg tungt på hash-basert deteksjon: de sammenligner en fil med kjente signaturer av skadevare som allerede er identifisert og katalogisert. Dette fungerer godt når alle ofre mottar nøyaktig samme fil, fordi én enkelt hash kan flagge hver eneste kopi av den.
SourTrade ser ut til å være spesifikt utformet for å bryte denne modellen. Ved å dele den skadelige nyttelasten opp i biter og bruke nettleser-workers – bakgrunnstråder som kjører skript uten å blokkere hovedsiden – til å rekonstruere den kjørbare filen inne i hver enkelt nettleserøkt, produserer kampanjen en unik fil for hver infeksjon. Siden ingen to monterte eksekverbare filer deler samme hash, har tradisjonell signaturbasert skanning langt mindre å arbeide med. Bruken av Bun, en rask JavaScript-kjøretid, hjelper angivelig prosessen med å utføre denne konstruksjonen effektivt nok til å unngå åpenbare ytelsesvarsler som kunne vekke mistanke hos en bruker eller et sikkerhetsverktøy.
Når den er satt sammen, er den resulterende filen en vanlig Windows-eksekverbar, noe som betyr at den kan utføre den ondsinnede funksjonen operatørene har bygget inn i den, fra å stjele påloggingsinformasjon til å etablere vedvarende fjerntilgang på den infiserte maskinen.
Hvorfor per-økt-bygg betyr noe for deteksjon i stor skala
Den rapporterte rekkevidden av SourTrade over 12 land tyder på at dette ikke er en liten, isolert test, men en aktiv kampanje med reell infrastruktur bak. Generering av eksekverbare filer per økt er et meningsfullt taktikkskifte fordi det retter seg direkte mot det svakeste leddet i tradisjonelt antivirusforsvar: antakelsen om at skadevareprøver er statiske og kan gjenbrukes på tvers av ofre.
Sikkerhetsforskere motvirker vanligvis denne typen unndragelse med atferdsbasert deteksjon – ved å se på hva en fil gjør, ikke hvordan den ser ut – men den tilnærmingen krever mer sofistikerte verktøy enn enkel hash-sammenligning. For vanlige brukere og til og med mange små organisasjoner kan sikkerhetsprogramvaren på maskinene deres fremdeles støtte seg tungt på signaturdatabaser, noe som etterlater et gap kampanjer som SourTrade er bygget for å utnytte. Når en maskin først er kompromittert på denne måten, kan den også bli en del av et større botnett, et nettverk av infiserte enheter som fjernstyres uten eierens viten, noe som utvider angriperens rekkevidde langt utover et enkelt offer.
Hva dette betyr for deg
Du trenger ikke være sikkerhetsforsker for å redusere risikoen fra kampanjer som SourTrade. Malvertising er generelt avhengig av at annonser eller innebygde skript lastes på sidene du besøker, ofte via legitime annonsenettverk som er blitt kompromittert eller misbrukt, snarere enn åpenbart lyssky nettsteder. Det betyr at det vanlige rådet om å “bare holde seg unna tvilsomme sider” ikke er tilstrekkelig beskyttelse alene.
Nettleserutvidelser som blokkerer annonseskripter og tredjepartssporing reduserer angrepsflaten for denne typen angrep, fordi mye av den ondsinnede logikken aldri får mulighet til å kjøre dersom annonseinnholdet blokkeres før innlasting. Å holde nettleseren og operativsystemet oppdatert er også viktig, siden oppdateringer ofte tetter de spesifikke mekanismene angripere er avhengige av for å kjøre skript i bakgrunnen uten å bli oppdaget. Og fordi unikt bygget skadevare per økt er vanskeligere for hash-baserte verktøy å fange opp, gir det deg en meningsfullt bedre sjanse til å fange noe uvanlig før det gjør skade dersom du støtter deg på sikkerhetsprogramvare som inkluderer atferds- eller heuristisk analyse og ikke bare signaturgjenkjenning.
Hovedpunkter
- SourTrade-malvertising setter sammen en unik Windows-eksekverbar for hver offerøkt, noe som gjør tradisjonell hash-basert antivirusdeteksjon langt mindre effektiv.
- Kampanjen bruker Bun JavaScript-kjøretid og nettleserens worker-prosesser for å utføre denne konstruksjonen inne i nettleseren.
- Den er observert i 12 land, noe som tyder på aktiv, pågående infrastruktur heller enn en begrenset test.
- Nettleserutvidelser som blokkerer annonser, raske programvareoppdateringer og sikkerhetsverktøy med atferdsbasert deteksjon gir sterkere beskyttelse enn signaturbasert skanning alene.
- Infiserte maskiner kan innlemmes i større botnett, så enkeltinfeksjoner innebærer risikoer som strekker seg utover det opprinnelige offeret.




