一场伪装成主流加密交易平台的恶意广告活动,正用一种新技术绕过网络安全防护——它不在服务器端生成病毒文件,而是把受害者的浏览器变成了“本地装配流水线”。
广告安全平台Confiant披露,这个自2024年底活跃的行动伪造了Solana、Luno和TradingView的网站页面,内置的恶意JavaScript脚本会指挥浏览器在内存中逐步组装恶意软件。整个操作覆盖了12个国家、支持25种语言,主要瞄准亚太和拉美地区的零售交易者和加密货币投资者。
![]()
为了让钓鱼页面精准命中真实目标,攻击者设置了一套过滤系统:普通用户会中招,而安全研究人员、扫描器和各类安全机器人则会被重定向到空白页面。
![]()
这些假冒门户页面上虽然都有下载按钮,但点击后并不是简单地拉取一个完整的恶意文件。Confiant的分析显示,页面上一个ReactJS库为浏览器准备好“托管下载流程”,这种流程通常用于处理各类文件传输,但在这里被彻底武器化。
攻击的第一个阶段,页面会注册一个Service Worker,这个Service Worker扮演下载管理器的角色,负责协调后续的组装工作。与此同时,页面还设置了一个Shared Worker作为核心组装引擎,它会在后续步骤中接收各种组件,并将这些组件拼装在一起。
到了第二阶段,登陆页面通过Shared Worker向自身请求一个“/config”响应。Confiant的研究人员解释说,这个请求携带了种子和大小参数,而且每次会话都是随机生成的。通过不断轮换这些参数,攻击者确保每次生成的恶意文件都有唯一的哈希值,从而精准绕过基于静态特征的检测系统。
Confiant进一步解释说,这个“/config”响应本质上是一份装配指令,而不是普通的下载响应。它返回一个模板以及浏览器在本地构建文件所需的所有输入数据。攻击者利用这种方式获取的远端组件,与本地生成的字节数据一起,从一个干净的Bun可执行文件版本出发,一步步构建出最终的恶意负载。
![]()
恶意文件完成后,伪造的下载页面会将这个完工的可执行文件交还给一开始注册的Service Worker,并触发一次同源下载路径。Confiant的研究人员指出,从浏览器的角度来看,用户正在从当前域名下载一个可执行文件,文件还会被加上Web标记,而实际上部分组件来自完全不同的来源。
这种技术的关键优势在于,网络上传输的从来不是成品恶意文件,这大大降低了被安全设备检测到的可能性,也让事后分析变得更加困难。
Confiant还追踪到了这个被命名为SourTrade的活动的早期变种。此前攻击者使用的是GitHub上的StreamSaver项目来投递恶意负载,但从今年4月起,整个操作转向了同源ServiceWorker的投递方式。研究人员并未披露该恶意负载的具体性质,但他们找到的证据,与安全厂商Bitdefender在2025年发布的一份报告高度吻合——那份报告曾揭露了另一场同样使用StreamSaver分发恶意软件的顽强恶意广告活动。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.