多数人以为,恶意软件就是服务器上扔着一个现成的可执行文件,等着受害者下载运行。但一起追踪近半年的恶意广告活动给出了完全不同的答案:恶意代码并不需要提前封装好,而是在你的浏览器里现拼现装,而且每个人拿到的成品都不一样。
安全公司Confiant在近期发布的一份报告中,把这个长线恶意广告行动命名为“SourTrade”。该行动从2024年底开始活跃,专门针对加密货币用户,通过在搜索引擎或网站投放假冒广告,诱导用户点进高度仿真的交易平台页面。受害者分布在亚太、拉丁美洲、非洲、澳大利亚以及英国等多个地区。
![]()
Confiant研究人员发现,SourTrade的操作者直接伪造了TradingView、Solana、Luno等用户熟悉的品牌页面。但对那些不符合活动定位规则的访问者,比如安全研究人员的探测机器,这套页面只会显示一个空白无害的界面。这种访客过滤,让自动化检测系统很难摸清底细。
更大的反常藏在下载环节里。传统的恶意软件分发,通常会提供一个现成的恶意文件让受害者下载。而SourTrade没有这样做,它让受害者自己的浏览器在本地把最终恶意程序组装出来。报告指出,落地页会在用户点击任何东西之前,就先注册一个ServiceWorker——这是一种能控制浏览器请求和下载行为的组件,然后再启动一个SharedWorker,用来接收构建最终文件的指令。
攻击者并不直接发送一个可执行程序,而是把一套“零件”递给浏览器:一个文件模板、一个干净的Bun运行时、加密数据,以及每次会话特有的数值。浏览器在内存里把这些零件拼在一起,为每个受害者或每次会话生成一个不同的Windows可执行文件。这样一来,传统依靠文件哈希值做匹配的安全产品就很难把每一次新生成的文件都关联到已知的恶意样本上。Confiant在分析中把这种手法与另外一种浏览器缓存攻击做了类比,都说明浏览器的正常活动被当成了投递链条的一部分。
最终的文件会通过一个由ServiceWorker控制的同源浏览器下载路径交付给用户。从用户的角度看,这个下载似乎就来自落地页所在的域名,而构建过程中真正重要的部件,其实是从攻击者控制的另外一套基础设施上传过来的。整个过程既隐蔽,又让后续的追查变得更为困难。
为了让更多人上钩,SourTrade使用了英语以及目标地区的本地语言来投放广告。假页面模仿的都是散户交易者经常使用的服务,覆盖行情图表、区块链项目查询、数字资产管理等多种场景。研究人员还在恶意页面上观察到与多个大型在线广告生态相关联的广告和追踪逻辑,暗示运营者能够测量流量、优化广告,这一特点与近期一系列利用Google Ads将用户导向欺骗性下载的恶意活动如出一辙。
Confiant的这份报告提醒公众,即便是在可信搜索引擎里看到的赞助结果,也未必安全。当搜索交易工具或加密服务时,一旦点进假冒页面,浏览器本身就可能沦为构建恶意软件的组装车间。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.