کد خبر: ۵۵۷

بدافزار SourTrade چگونه با Bun و تبلیغات مخرب کاربران رمزارز را هدف می‌گیرد؟

بدافزار

کارزار بدافزاری SourTrade با سوءاستفاده از تبلیغات جعلی و ابزار قانونی Bun، مرورگر را به بخشی از فرایند ساخت بدافزار تبدیل می‌کند. این حمله چگونه عمل می‌کند و چرا شناسایی آن دشوارتر شده است؟

هانا حیدری
خبرنگار:
هانا حیدری

به گزارش  هکر نیوز، کارزار SourTrade دست‌کم از اواخر سال ۲۰۲۴ فعال بوده و با جعل صفحات سرویس‌هایی مانند TradingView، Solana و Luno، کاربران حوزه معاملات و سرمایه‌گذاری رمزارزی را هدف گرفته است. بر اساس بررسی Confiant، این عملیات در ۱۲ کشور و ۲۵ زبان مشاهده شده و مهاجمان با استفاده از سازوکارهای تشخیص و فیلتر، تلاش می‌کنند تنها کاربران واقعی را به صفحات مخرب هدایت کنند؛ در مقابل، پژوهشگران امنیتی، اسکنرها و ربات‌ها ممکن است با صفحه‌ای خالی مواجه شوند.

بدافزار چگونه داخل مرورگر ساخته می‌شود؟

وجه تمایز اصلی SourTrade در شیوه تحویل بدافزار است. در حملات سنتی، قربانی یک فایل اجرایی کامل را از سرور مهاجم دریافت می‌کند؛ اما در این کارزار، فایل نهایی هیچ‌گاه به شکل یک فایل کامل از شبکه عبور نمی‌کند.

صفحه جعلی ابتدا یک ServiceWorker را ثبت می‌کند. سپس یک SharedWorker از کد جاوااسکریپت موجود در صفحه ایجاد می‌شود که نقش موتور مونتاژ فایل مخرب را بر عهده دارد.

SharedWorker در مرحله بعد درخواست /config را ارسال می‌کند. این پاسخ، به‌جای ارائه یک فایل آماده، قالب و ورودی‌هایی را در اختیار مرورگر قرار می‌دهد که برای ساخت فایل اجرایی لازم هستند. Seed و اندازه داده‌ها نیز برای هر نشست به‌صورت تصادفی تغییر می‌کند. در نتیجه، فایل تولیدشده برای قربانیان مختلف می‌تواند هش متفاوتی داشته باشد و شناسایی مبتنی بر Hash را دشوارتر کند.

سواستفاده از Bun؛ ابزار قانونی در خدمت بدافزار

یکی از اجزای کلیدی این حمله، Bun است؛ یک Runtime قانونی برای JavaScript و TypeScript که با هدف عملکرد بالا و به‌عنوان جایگزینی مدرن برای Node.js طراحی شده است.

Bun از موتور JavaScriptCore اپل استفاده می‌کند و امکان بسته‌بندی کد و ساخت فایل‌های اجرایی مستقل را فراهم می‌کند. مهاجمان SourTrade از یک نسخه سالم Bun به‌عنوان پایه استفاده کرده و اجزای مخرب را در کنار آن قرار می‌دهند تا مرورگر قربانی فایل اجرایی نهایی را تولید کند.

در این فرآیند، داده‌های Base64 موجود در پاسخ پیکربندی، ساختارهای لازم فایل Portable Executable (PE)، جدول بخش‌ها و یک بخش .bun حاوی بایت‌کد مخرب JavaScriptCore را تأمین می‌کنند.

Worker همچنین با استفاده از AES-CTR یک جریان بزرگ از داده‌های شبه‌تصادفی ایجاد می‌کند و سپس، مطابق قالب دریافتی، بخش‌هایی از Runtime مربوط به Bun، داده‌های تصادفی و محتوای تحت کنترل مهاجم را کنار یکدیگر قرار می‌دهد.

نتیجه این فرآیند، فایلی است که می‌تواند برای هر قربانی ویژگی‌های ظاهری متفاوتی داشته باشد، در حالی که کد مخرب اصلی حفظ می‌شود.

چرا شناسایی بدافزار دشوارتر می‌شود؟

تغییر هش فایل برای هر نشست، ارزش روش‌های شناسایی مبتنی بر امضای فایل را کاهش می‌دهد. در واقع، سامانه امنیتی نمی‌تواند تنها با مقایسه هش یک نمونه شناخته‌شده، همه نمونه‌های تولیدشده در این کارزار را شناسایی کند.

با این حال، این روش به معنای ناپدید شدن کامل ردپای بدافزار نیست. قطعات مورد نیاز برای ساخت فایل، از جمله ساختارهای PE و بایت‌کد مخرب، همچنان از طریق شبکه منتقل می‌شوند. به همین دلیل، Confiant توصیه می‌کند مدافعان، به‌جای تمرکز بر یک فایل یا یک نشانی شبکه، کل زنجیره حمله را بررسی کنند؛ از تبلیغ اولیه و صفحه فرود گرفته تا درخواست /config، دریافت Runtime از دامنه ثانویه و رفتار ServiceWorker.

ServiceWorker

فایل مخرب چگونه دانلود می‌شود؟

پس از آنکه مرورگر قطعات مختلف را کنار هم قرار داد، فایل اجرایی به ServiceWorker منتقل می‌شود و در قالب یک جریان قابل خواندن در اختیار آن قرار می‌گیرد.

یک iframe مخفی سپس به یک URL با همان Origin هدایت می‌شود و ServiceWorker فایل تولیدشده را با هدر Content-Disposition: attachment به مرورگر تحویل می‌دهد.

نکته مهم اینجاست که Mark of the Web (MotW) همچنان روی فایل باقی می‌ماند. به بیان دیگر، مهاجمان در این روش سازوکار MotW ویندوز را حذف نمی‌کنند؛ بلکه معماری حمله را به‌گونه‌ای طراحی کرده‌اند که از دید مرورگر، فایل از دامنه صفحه فرود دریافت شده است، نه از دامنه جداگانه‌ای که Runtime مربوط به Bun را ارائه کرده است.

SourTrade چگونه تغییر کرده است؟

Confiant می‌گوید نسخه‌های قبلی این کارزار تا آوریل ۲۰۲۶ از StreamSaver.js، یک کتابخانه متن‌باز دانلود جریانی، استفاده می‌کردند. در آن معماری، کتابخانه از GitHub Pages دریافت می‌شد و همین موضوع می‌توانست مسیر دانلود ثبت‌شده را به آدرس GitHub مرتبط کند.

اما در نسخه جدید، معماری استریم حفظ شده و در عین حال، روش تحویل به ServiceWorker و مسیر same-origin تغییر کرده است. به این ترتیب، زنجیره دانلود از دید مرورگر یکپارچه‌تر به نظر می‌رسد.

ارتباط SourTrade با بدافزارهای سرقت اطلاعات چیست؟

Bitdefender در سال ۲۰۲۵ یک خوشه تبلیغات مخرب مرتبط با TradingView را مستند کرده بود که در آن محموله‌ای با قابلیت‌های گسترده سرقت اطلاعات توزیع می‌شد. قابلیت‌های گزارش‌شده برای آن کارزار شامل سرقت کوکی و رمز عبور، ثبت کلیدهای فشرده‌شده، گرفتن اسکرین‌شات، رهگیری ترافیک شبکه، سرقت اطلاعات کیف پول‌های رمزارزی و ایجاد ماندگاری روی سیستم بود.

Confiant شباهت‌هایی میان ویژگی‌های کمپین فعلی و نمونه‌های قبلی مشاهده کرده است، اما ماهیت محموله سه نمونه منتشرشده فعلی را به‌طور قطعی مشخص نکرده است. بنابراین، نمی‌توان قابلیت‌های بدافزار قدیمی را بدون قید و شرط به نمونه‌های فعلی SourTrade نسبت داد.

Bun پیش از این نیز وارد زنجیره حمله بدافزاری شده بود

استفاده از Bun در حملات سایبری، البته محدود به SourTrade نیست. Malwarebytes در ماه مه ۲۰۲۶ از کارزار دیگری خبر داد که در آن مهاجمان از همین Runtime قانونی برای توزیع NWHStealer استفاده کرده‌اند.

NWHStealer یک بدافزار سرقت اطلاعات مبتنی بر Rust است که پیش‌تر از روش‌هایی مانند اسکریپت‌های Node.js و نصب‌کننده‌های MSI برای انتشار استفاده می‌کرد. در نمونه‌های جدید، مهاجمان JavaScript Loader را با Bun بسته‌بندی کرده‌اند. Malwarebytes می‌گوید Bun به دلیل تازه‌تر بودن، در مقایسه با ابزارهای قدیمی‌تر، هنوز در بسیاری از کارزارهای بدافزاری کمتر دیده می‌شود و همین موضوع می‌تواند به مهاجمان در عبور از برخی سازوکارهای تشخیص کمک کند.

NWHStealer پس از استقرار روی سیستم می‌تواند اطلاعات سیستم، داده‌های مرورگر و افزونه‌ها، کیف پول‌های رمزارزی و اطلاعات برخی نرم‌افزارها را سرقت کند. همچنین برای آن قابلیت‌هایی مانند تلاش برای دور زدن UAC، ایجاد ماندگاری از طریق Scheduled Task و دریافت نشانی‌های جدید فرماندهی و کنترل از Telegram گزارش شده است.

در بررسی Malwarebytes، کد مخرب داخل بخش .bun قرار گرفته و با استفاده از bun امکان فراخوانی کتابخانه‌های بومی ویندوز را پیدا می‌کند. در نمونه بررسی‌شده، این زنجیره در نهایت به استقرار NWHStealer منجر شده است.

بنابراین، SourTrade و NWHStealer دو کارزار متفاوت هستند، اما هر دو نشان می‌دهند که مهاجمان به‌طور فزاینده‌ای از ابزارهای قانونی و مدرن توسعه نرم‌افزار، مانند Bun، برای ساخت یا توزیع بدافزار استفاده می‌کنند.

Rhadamanthys؛ نمونه‌ای قدیمی‌تر از سوءاستفاده از تبلیغات گوگل

سابقه استفاده از تبلیغات آنلاین برای توزیع بدافزار نیز به تهدیدهای جدید محدود نمی‌شود. خبرگزاری سیناپرس پیش‌تر با استناد به مرکز مدیریت راهبردی افتا، درباره Rhadamanthys هشدار داده بود؛ یک بدافزار سارق اطلاعات که از تبلیغات گوگل برای هدایت کاربران به صفحات مخرب استفاده می‌کرد.

بر اساس این گزارش، Rhadamanthys می‌توانست اطلاعاتی مانند مشخصات سیستم، نرم‌افزارهای نصب‌شده، IP، داده‌های مرورگر، کوکی‌ها و اعتبارنامه‌ها را هدف قرار دهد و همچنین اطلاعات کیف پول‌های رمزارزی را سرقت کند. این بدافزار علاوه بر مرورگرهایی مانند Chrome، Edge، Firefox و Opera، برخی نرم‌افزارهای مدیریت فایل، مدیریت رمز عبور، FTP، ایمیل، VPN و پیام‌رسان‌ها را نیز هدف قرار می‌داد.

البته Rhadamanthys نیز بخشی از SourTrade نیست؛ بلکه نمونه‌ای از روند گسترده‌تر سوءاستفاده مهاجمان از تبلیغات آنلاین و جعل نرم‌افزارهای محبوب برای رساندن بدافزار به کاربران است.

چرا کاربران رمزارز هدف جذابی هستند؟

SourTrade به‌طور مشخص معامله‌گران خرد و سرمایه‌گذاران رمزارز را هدف قرار می‌دهد و از نام برندهای شناخته‌شده این حوزه برای ایجاد اعتماد استفاده می‌کند.

کاربر ممکن است در جست‌وجوی یک پلتفرم معاملاتی، کیف پول یا ابزار مرتبط با رمزارز، با تبلیغی مواجه شود که از نظر ظاهری کاملاً معتبر به نظر می‌رسد؛ اما کلیک روی آن می‌تواند او را به یک صفحه جعلی هدایت کند که فرایند آماده‌سازی فایل مخرب را در پس‌زمینه آغاز می‌کند.

در چنین شرایطی، ظاهر سالم فایل یا حتی استفاده از یک Runtime قانونی مانند Bun نباید به‌عنوان نشانه امن بودن برنامه تلقی شود؛ زیرا آنچه اهمیت دارد، کل زنجیره‌ای است که در نهایت فایل اجرایی را تولید می‌کند.

چگونه در برابر تبلیغات مخرب و بدافزارهای جدید محافظت کنیم؟

کارشناسان امنیتی توصیه می‌کنند کاربران نرم‌افزارهای معاملاتی، کیف پول‌های رمزارزی و سایر برنامه‌های حساس را از طریق تبلیغات، صفحات ناشناس یا لینک‌های منتشرشده در شبکه‌های اجتماعی دانلود نکنند و برای دریافت فایل اجرایی، به‌صورت مستقیم به وب‌سایت رسمی شرکت سازنده مراجعه کنند.

همچنین، پیش از اجرای فایل باید نام ناشر و امضای دیجیتال آن بررسی شود. Malwarebytes هشدار داده است که حتی پلتفرم‌هایی مانند GitHub، SourceForge و سرویس‌های اشتراک فایل نیز به‌خودی‌خود تضمین‌کننده سالم بودن فایل نیستند و کاربران باید اعتبار حساب یا ناشر و سابقه آن را بررسی کنند.

از سوی دیگر، سازمان‌ها و تیم‌های امنیتی نباید تنها به هش فایل‌های مخرب تکیه کنند. در حملاتی مانند SourTrade، بررسی رفتار مرورگر، درخواست‌های پیکربندی، دامنه‌های واسط، ServiceWorker، ارتباطات شبکه و زنجیره ارجاع تبلیغاتی می‌تواند اهمیت بیشتری داشته باشد.

وقتی مرورگر وسیله‌ای برای بدافزار می‌شود

کارزار SourTrade تصویری تازه از تکامل تبلیغات مخرب و روش‌های توزیع بدافزار ارائه می‌دهد؛ روشی که در آن مهاجم دیگر تنها یک فایل اجرایی کامل را به قربانی تحویل نمی‌دهد، بلکه مرورگر را به بخشی از فرایند ساخت بدافزار تبدیل می‌کند.

ترکیب JavaScript، ServiceWorker، SharedWorker و Runtime قانونی Bun باعث می‌شود اجزای مختلف فایل در مرورگر کنار یکدیگر قرار گیرند و نمونه‌ای تولید شود که می‌تواند برای هر نشست هش متفاوتی داشته باشد. این ویژگی، شناسایی ساده مبتنی بر هش را دشوارتر می‌کند، هرچند ردپای اجزای مخرب همچنان در زنجیره شبکه قابل بررسی است.

در کنار SourTrade، مشاهده استفاده از Bun در انتشار NWHStealer و سابقه کارزارهایی مانند Rhadamanthys نشان می‌دهد که مهاجمان بیش از گذشته از ابزارهای قانونی، تبلیغات معتبر و برندهای شناخته‌شده برای پنهان کردن زنجیره حمله استفاده می‌کنند.

برای کاربران، راهکار همچنان ساده اما حیاتی است: نرم‌افزارهای مالی، معاملاتی و رمزارزی را از طریق تبلیغات دانلود نکنید؛ به وب‌سایت رسمی سازنده مراجعه کنید و پیش از اجرای فایل، ناشر و امضای دیجیتال آن را بررسی کنید.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث