بدافزار SourTrade چگونه با Bun و تبلیغات مخرب کاربران رمزارز را هدف میگیرد؟
کارزار بدافزاری SourTrade با سوءاستفاده از تبلیغات جعلی و ابزار قانونی Bun، مرورگر را به بخشی از فرایند ساخت بدافزار تبدیل میکند. این حمله چگونه عمل میکند و چرا شناسایی آن دشوارتر شده است؟
به گزارش هکر نیوز، کارزار SourTrade دستکم از اواخر سال ۲۰۲۴ فعال بوده و با جعل صفحات سرویسهایی مانند TradingView، Solana و Luno، کاربران حوزه معاملات و سرمایهگذاری رمزارزی را هدف گرفته است. بر اساس بررسی Confiant، این عملیات در ۱۲ کشور و ۲۵ زبان مشاهده شده و مهاجمان با استفاده از سازوکارهای تشخیص و فیلتر، تلاش میکنند تنها کاربران واقعی را به صفحات مخرب هدایت کنند؛ در مقابل، پژوهشگران امنیتی، اسکنرها و رباتها ممکن است با صفحهای خالی مواجه شوند.
بدافزار چگونه داخل مرورگر ساخته میشود؟
وجه تمایز اصلی SourTrade در شیوه تحویل بدافزار است. در حملات سنتی، قربانی یک فایل اجرایی کامل را از سرور مهاجم دریافت میکند؛ اما در این کارزار، فایل نهایی هیچگاه به شکل یک فایل کامل از شبکه عبور نمیکند.
صفحه جعلی ابتدا یک ServiceWorker را ثبت میکند. سپس یک SharedWorker از کد جاوااسکریپت موجود در صفحه ایجاد میشود که نقش موتور مونتاژ فایل مخرب را بر عهده دارد.
SharedWorker در مرحله بعد درخواست /config را ارسال میکند. این پاسخ، بهجای ارائه یک فایل آماده، قالب و ورودیهایی را در اختیار مرورگر قرار میدهد که برای ساخت فایل اجرایی لازم هستند. Seed و اندازه دادهها نیز برای هر نشست بهصورت تصادفی تغییر میکند. در نتیجه، فایل تولیدشده برای قربانیان مختلف میتواند هش متفاوتی داشته باشد و شناسایی مبتنی بر Hash را دشوارتر کند.
سواستفاده از Bun؛ ابزار قانونی در خدمت بدافزار
یکی از اجزای کلیدی این حمله، Bun است؛ یک Runtime قانونی برای JavaScript و TypeScript که با هدف عملکرد بالا و بهعنوان جایگزینی مدرن برای Node.js طراحی شده است.
Bun از موتور JavaScriptCore اپل استفاده میکند و امکان بستهبندی کد و ساخت فایلهای اجرایی مستقل را فراهم میکند. مهاجمان SourTrade از یک نسخه سالم Bun بهعنوان پایه استفاده کرده و اجزای مخرب را در کنار آن قرار میدهند تا مرورگر قربانی فایل اجرایی نهایی را تولید کند.
در این فرآیند، دادههای Base64 موجود در پاسخ پیکربندی، ساختارهای لازم فایل Portable Executable (PE)، جدول بخشها و یک بخش .bun حاوی بایتکد مخرب JavaScriptCore را تأمین میکنند.
Worker همچنین با استفاده از AES-CTR یک جریان بزرگ از دادههای شبهتصادفی ایجاد میکند و سپس، مطابق قالب دریافتی، بخشهایی از Runtime مربوط به Bun، دادههای تصادفی و محتوای تحت کنترل مهاجم را کنار یکدیگر قرار میدهد.
نتیجه این فرآیند، فایلی است که میتواند برای هر قربانی ویژگیهای ظاهری متفاوتی داشته باشد، در حالی که کد مخرب اصلی حفظ میشود.
چرا شناسایی بدافزار دشوارتر میشود؟
تغییر هش فایل برای هر نشست، ارزش روشهای شناسایی مبتنی بر امضای فایل را کاهش میدهد. در واقع، سامانه امنیتی نمیتواند تنها با مقایسه هش یک نمونه شناختهشده، همه نمونههای تولیدشده در این کارزار را شناسایی کند.
با این حال، این روش به معنای ناپدید شدن کامل ردپای بدافزار نیست. قطعات مورد نیاز برای ساخت فایل، از جمله ساختارهای PE و بایتکد مخرب، همچنان از طریق شبکه منتقل میشوند. به همین دلیل، Confiant توصیه میکند مدافعان، بهجای تمرکز بر یک فایل یا یک نشانی شبکه، کل زنجیره حمله را بررسی کنند؛ از تبلیغ اولیه و صفحه فرود گرفته تا درخواست /config، دریافت Runtime از دامنه ثانویه و رفتار ServiceWorker.
ServiceWorker
فایل مخرب چگونه دانلود میشود؟
پس از آنکه مرورگر قطعات مختلف را کنار هم قرار داد، فایل اجرایی به ServiceWorker منتقل میشود و در قالب یک جریان قابل خواندن در اختیار آن قرار میگیرد.
یک iframe مخفی سپس به یک URL با همان Origin هدایت میشود و ServiceWorker فایل تولیدشده را با هدر Content-Disposition: attachment به مرورگر تحویل میدهد.
نکته مهم اینجاست که Mark of the Web (MotW) همچنان روی فایل باقی میماند. به بیان دیگر، مهاجمان در این روش سازوکار MotW ویندوز را حذف نمیکنند؛ بلکه معماری حمله را بهگونهای طراحی کردهاند که از دید مرورگر، فایل از دامنه صفحه فرود دریافت شده است، نه از دامنه جداگانهای که Runtime مربوط به Bun را ارائه کرده است.
SourTrade چگونه تغییر کرده است؟
Confiant میگوید نسخههای قبلی این کارزار تا آوریل ۲۰۲۶ از StreamSaver.js، یک کتابخانه متنباز دانلود جریانی، استفاده میکردند. در آن معماری، کتابخانه از GitHub Pages دریافت میشد و همین موضوع میتوانست مسیر دانلود ثبتشده را به آدرس GitHub مرتبط کند.
اما در نسخه جدید، معماری استریم حفظ شده و در عین حال، روش تحویل به ServiceWorker و مسیر same-origin تغییر کرده است. به این ترتیب، زنجیره دانلود از دید مرورگر یکپارچهتر به نظر میرسد.
ارتباط SourTrade با بدافزارهای سرقت اطلاعات چیست؟
Bitdefender در سال ۲۰۲۵ یک خوشه تبلیغات مخرب مرتبط با TradingView را مستند کرده بود که در آن محمولهای با قابلیتهای گسترده سرقت اطلاعات توزیع میشد. قابلیتهای گزارششده برای آن کارزار شامل سرقت کوکی و رمز عبور، ثبت کلیدهای فشردهشده، گرفتن اسکرینشات، رهگیری ترافیک شبکه، سرقت اطلاعات کیف پولهای رمزارزی و ایجاد ماندگاری روی سیستم بود.
Confiant شباهتهایی میان ویژگیهای کمپین فعلی و نمونههای قبلی مشاهده کرده است، اما ماهیت محموله سه نمونه منتشرشده فعلی را بهطور قطعی مشخص نکرده است. بنابراین، نمیتوان قابلیتهای بدافزار قدیمی را بدون قید و شرط به نمونههای فعلی SourTrade نسبت داد.
Bun پیش از این نیز وارد زنجیره حمله بدافزاری شده بود
استفاده از Bun در حملات سایبری، البته محدود به SourTrade نیست. Malwarebytes در ماه مه ۲۰۲۶ از کارزار دیگری خبر داد که در آن مهاجمان از همین Runtime قانونی برای توزیع NWHStealer استفاده کردهاند.
NWHStealer یک بدافزار سرقت اطلاعات مبتنی بر Rust است که پیشتر از روشهایی مانند اسکریپتهای Node.js و نصبکنندههای MSI برای انتشار استفاده میکرد. در نمونههای جدید، مهاجمان JavaScript Loader را با Bun بستهبندی کردهاند. Malwarebytes میگوید Bun به دلیل تازهتر بودن، در مقایسه با ابزارهای قدیمیتر، هنوز در بسیاری از کارزارهای بدافزاری کمتر دیده میشود و همین موضوع میتواند به مهاجمان در عبور از برخی سازوکارهای تشخیص کمک کند.
NWHStealer پس از استقرار روی سیستم میتواند اطلاعات سیستم، دادههای مرورگر و افزونهها، کیف پولهای رمزارزی و اطلاعات برخی نرمافزارها را سرقت کند. همچنین برای آن قابلیتهایی مانند تلاش برای دور زدن UAC، ایجاد ماندگاری از طریق Scheduled Task و دریافت نشانیهای جدید فرماندهی و کنترل از Telegram گزارش شده است.
در بررسی Malwarebytes، کد مخرب داخل بخش .bun قرار گرفته و با استفاده از bun امکان فراخوانی کتابخانههای بومی ویندوز را پیدا میکند. در نمونه بررسیشده، این زنجیره در نهایت به استقرار NWHStealer منجر شده است.
بنابراین، SourTrade و NWHStealer دو کارزار متفاوت هستند، اما هر دو نشان میدهند که مهاجمان بهطور فزایندهای از ابزارهای قانونی و مدرن توسعه نرمافزار، مانند Bun، برای ساخت یا توزیع بدافزار استفاده میکنند.
Rhadamanthys؛ نمونهای قدیمیتر از سوءاستفاده از تبلیغات گوگل
سابقه استفاده از تبلیغات آنلاین برای توزیع بدافزار نیز به تهدیدهای جدید محدود نمیشود. خبرگزاری سیناپرس پیشتر با استناد به مرکز مدیریت راهبردی افتا، درباره Rhadamanthys هشدار داده بود؛ یک بدافزار سارق اطلاعات که از تبلیغات گوگل برای هدایت کاربران به صفحات مخرب استفاده میکرد.
بر اساس این گزارش، Rhadamanthys میتوانست اطلاعاتی مانند مشخصات سیستم، نرمافزارهای نصبشده، IP، دادههای مرورگر، کوکیها و اعتبارنامهها را هدف قرار دهد و همچنین اطلاعات کیف پولهای رمزارزی را سرقت کند. این بدافزار علاوه بر مرورگرهایی مانند Chrome، Edge، Firefox و Opera، برخی نرمافزارهای مدیریت فایل، مدیریت رمز عبور، FTP، ایمیل، VPN و پیامرسانها را نیز هدف قرار میداد.
البته Rhadamanthys نیز بخشی از SourTrade نیست؛ بلکه نمونهای از روند گستردهتر سوءاستفاده مهاجمان از تبلیغات آنلاین و جعل نرمافزارهای محبوب برای رساندن بدافزار به کاربران است.
چرا کاربران رمزارز هدف جذابی هستند؟
SourTrade بهطور مشخص معاملهگران خرد و سرمایهگذاران رمزارز را هدف قرار میدهد و از نام برندهای شناختهشده این حوزه برای ایجاد اعتماد استفاده میکند.
کاربر ممکن است در جستوجوی یک پلتفرم معاملاتی، کیف پول یا ابزار مرتبط با رمزارز، با تبلیغی مواجه شود که از نظر ظاهری کاملاً معتبر به نظر میرسد؛ اما کلیک روی آن میتواند او را به یک صفحه جعلی هدایت کند که فرایند آمادهسازی فایل مخرب را در پسزمینه آغاز میکند.
در چنین شرایطی، ظاهر سالم فایل یا حتی استفاده از یک Runtime قانونی مانند Bun نباید بهعنوان نشانه امن بودن برنامه تلقی شود؛ زیرا آنچه اهمیت دارد، کل زنجیرهای است که در نهایت فایل اجرایی را تولید میکند.
چگونه در برابر تبلیغات مخرب و بدافزارهای جدید محافظت کنیم؟
کارشناسان امنیتی توصیه میکنند کاربران نرمافزارهای معاملاتی، کیف پولهای رمزارزی و سایر برنامههای حساس را از طریق تبلیغات، صفحات ناشناس یا لینکهای منتشرشده در شبکههای اجتماعی دانلود نکنند و برای دریافت فایل اجرایی، بهصورت مستقیم به وبسایت رسمی شرکت سازنده مراجعه کنند.
همچنین، پیش از اجرای فایل باید نام ناشر و امضای دیجیتال آن بررسی شود. Malwarebytes هشدار داده است که حتی پلتفرمهایی مانند GitHub، SourceForge و سرویسهای اشتراک فایل نیز بهخودیخود تضمینکننده سالم بودن فایل نیستند و کاربران باید اعتبار حساب یا ناشر و سابقه آن را بررسی کنند.
از سوی دیگر، سازمانها و تیمهای امنیتی نباید تنها به هش فایلهای مخرب تکیه کنند. در حملاتی مانند SourTrade، بررسی رفتار مرورگر، درخواستهای پیکربندی، دامنههای واسط، ServiceWorker، ارتباطات شبکه و زنجیره ارجاع تبلیغاتی میتواند اهمیت بیشتری داشته باشد.
وقتی مرورگر وسیلهای برای بدافزار میشود
کارزار SourTrade تصویری تازه از تکامل تبلیغات مخرب و روشهای توزیع بدافزار ارائه میدهد؛ روشی که در آن مهاجم دیگر تنها یک فایل اجرایی کامل را به قربانی تحویل نمیدهد، بلکه مرورگر را به بخشی از فرایند ساخت بدافزار تبدیل میکند.
ترکیب JavaScript، ServiceWorker، SharedWorker و Runtime قانونی Bun باعث میشود اجزای مختلف فایل در مرورگر کنار یکدیگر قرار گیرند و نمونهای تولید شود که میتواند برای هر نشست هش متفاوتی داشته باشد. این ویژگی، شناسایی ساده مبتنی بر هش را دشوارتر میکند، هرچند ردپای اجزای مخرب همچنان در زنجیره شبکه قابل بررسی است.
در کنار SourTrade، مشاهده استفاده از Bun در انتشار NWHStealer و سابقه کارزارهایی مانند Rhadamanthys نشان میدهد که مهاجمان بیش از گذشته از ابزارهای قانونی، تبلیغات معتبر و برندهای شناختهشده برای پنهان کردن زنجیره حمله استفاده میکنند.
برای کاربران، راهکار همچنان ساده اما حیاتی است: نرمافزارهای مالی، معاملاتی و رمزارزی را از طریق تبلیغات دانلود نکنید؛ به وبسایت رسمی سازنده مراجعه کنید و پیش از اجرای فایل، ناشر و امضای دیجیتال آن را بررسی کنید.