碎片化投毒:恶意广告让浏览器当“组装工”,自建可执行文件

SourTrade恶意广告活动利用浏览器ServiceWorker和Bun运行时在客户端组装恶意软件,分段下发PE结构和字节码,躲避哈希检测。针对12国加密货币投资者,冒充TradingView、Solana等平台。本文深度分析攻击链、IOC及防御建议,适合安全分析师和防御团队参考。

🔍 High 其他

一个名为SourTrade的恶意广告活动自2024年底活跃,通过冒充TradingView、Solana、Luno等加密货币交易平台,利用浏览器内的ServiceWorker和SharedWorker技术,将恶意代码分段下发至受害者的浏览器,再由浏览器自身组合成一个完整的Windows可执行文件。该手法使得攻击链中永不出现完整恶意二进制文件,从而绕过基于哈希的传统检测。

来源:The Hacker News | 2026-07-25 | 原文链接

🔍 关键发现

  • SourTrade攻击者利用合法Bun运行时作为基础,将PE头、节表及包含恶意JavaScriptCore字节码的.bun节分别以Base64编码下发,浏览器端根据模板组合成最终恶意软件。
  • 每个会话的/config响应包含随机种子和大小,使每次生成的恶意程序哈希不同,但负载代码不变,极大规避了基于签名的检测。
  • 攻击链未依赖浏览器漏洞,且保留Mark of the Web(MotW)标记,但下载源被伪装成同源页面,混淆溯源路径。

⚔️ 攻击链分析

1. 受害者点击恶意广告,跳转至伪装成合法服务的落地页,页面通过指纹识别过滤研究人员和爬虫。 2. 落地页注册ServiceWorker并内嵌SharedWorker,SharedWorker请求/config获取模板、Bun运行时URL及随机值。 3. 浏览器从第三方域名(如purelogicbox[.]org)拉取并解压干净的Bun运行时,同时从/config中的Base64数据提取PE结构和恶意字节码。 4. SharedWorker利用AES-CTR生成伪随机字节流,按模板将Bun运行时、随机流和恶意材料拼装为完整PE文件,通过ServiceWorker以流式下载返回给用户。

🚩 失陷指标 (IOC)

  • purelogicbox[.]org
  • 96个恶意域名列表(见Confiant报告)
  • 3个SHA-256哈希(见Confiant报告)

🛡️ 缓解建议

  • ✅ 零售投资者应仅从官方渠道(如TradingView、Solana官网)下载交易或钱包软件,不通过广告链接安装。
  • ✅ 安全团队应在网络中监控对/config端点的异常请求、第三方域名(如purelogicbox[.]org)的流量以及ServiceWorker注册行为。
  • ✅ 部署Web安全网关,对可疑的流式下载(如StreamSaver风格)进行深度内容分析,而非依赖文件哈希。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击针对哪些地区?

涵盖12个国家,使用25种语言,主要针对零售交易者和加密货币投资者。

❓ 该攻击是否需要浏览器漏洞?

不需要,完全依赖合法浏览器API(ServiceWorker、SharedWorker、流式下载),且MotW标记保留。

❓ 最终恶意负载是什么?

虽未完全确认,但关联到之前Bitdefender发现的JSCEAL/WeevilProxy窃密木马,具备凭据窃取、键盘记录、钱包窃取等功能。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)