新型恶意广告攻击:在浏览器里现场组装恶意软件

admin 2026-07-25 04:48:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露新型恶意广告SourTrade,攻击者仿冒交易平台引流,利用浏览器技术在本地内存中动态组装恶意软件。该手法下载合法Bun运行时并拼接恶意载荷,结合随机种子生成唯一哈希,有效绕过静态与流量检测。建议用户勿信弹窗福利,仅通过官方渠道下载软件并保持系统更新防范风险。 综合评分: 90 文章分类: 威胁情报,恶意软件,WEB安全,安全意识


cover_image

新型恶意广告攻击:在浏览器里现场组装恶意软件

原创

黑鸟 黑鸟

黑鸟

2026年7月24日 23:28 上海

在小说阅读器读本章

去阅读

逛网页时突然弹出知名交易平台送免费会员,加密货币平台发新人奖励的广告,点进去是和官网几乎一模一样的页面,你以为捡到了限时福利,实际上你的浏览器正在后台偷偷组装恶意软件。

最近安全厂商 Confiant 披露了一项名为 SourTrade 的恶意广告活动,它从 2024 年底开始持续活跃,靠冒充主流交易和加密品牌投放广告引流,最特殊的是它从来不在网络上传播完整的恶意程序,而是让受害者的浏览器在本地内存里完成最终的恶意软件组装,从根源上绕过了绝大多数安全检测。

SourTrade 是一套持续运营的大规模恶意广告集群,主要覆盖亚太和拉美地区,目标包括日本泰国韩国巴西英国等 12 个国家,支持 25 种语言投放。攻击者会用英语加目标地区本土语言制作广告,把用户引导到仿冒正规平台的钓鱼页面。

目前已经确认的仿冒品牌有三个,分别是行情分析工具 TradingView,公链项目 Solana 以及加密交易平台 Luno。三个品牌刚好覆盖了交易者的完整使用场景,看行情用 TradingView,投链上项目选 Solana,兑换资产用 Luno,相当于撒下了一张覆盖全品类交易者的大网。

为了躲避安全人员的追踪,所有落地页都搭载了 cloaking (隐身伪装) 机制。访问页面时,系统会先对访客做设备指纹识别,判断对方是真实的普通用户,还是安全分析人员或者自动化爬虫。如果检测到非目标访客,页面只会显示一个无关的企业官网,内容都是关于分布式分析架构之类的正常文案,也就是行业里说的白页。只有确认是符合特征的目标用户,才会展示高度仿真的诈骗页面。

这些仿冒页面的还原度极高,比如仿 TradingView 的页面会打出免费领取一年高级会员的旗号,列出单页 16 张图表、50 个指标、无广告等专属权益,价格标注和官方宣传几乎一致。仿 Solana 的页面主打 PC 挖矿概念,声称每小时可获得 0.05 枚 SOL,还能直接用挖到的代币支付购物订阅。仿 Luno 的页面则用 50 枚 XRP 新人奖励吸引用户下载桌面端应用。

研究人员还在落地页代码里发现了 Google Ads、Meta 以及 X 平台的追踪像素代码,说明这套攻击同时在三个主流广告平台投放,攻击者可以跨平台统计转化数据,持续优化投放精准度。

这是 SourTrade 最核心的技术特点,也完全打破了传统恶意软件的分发逻辑。过去的恶意广告是直接给用户传编译好的病毒文件,安全软件靠文件哈希、特征码就能拦截。但 SourTrade 只传组件和组装说明书,最终的拼接全过程都在用户浏览器的内存里完成,网络上从来不会出现完整的恶意文件,主流的文件指纹检测技术直接失效。

整个攻击的下载组装流程分为四个阶段,每一步都围绕规避检测设计:

阶段一:提前搭建浏览器内的传输通道

用户刚打开仿冒页面,甚至还没点击下载按钮,页面内嵌的 React 代码就已经在后台启动准备工作。

首先是注册 ServiceWorker (服务工作线程)。这是浏览器原生支持的一种后台脚本,可以拦截和代理页面的网络请求。在这里它充当本地的文件分发站,后续组装完成的恶意程序,会通过它伪装成当前站点的文件返回给浏览器。代码还会每 25 秒发送一次心跳信号,维持传输通道的连接,避免组装过程中断。

紧接着页面会生成一个 SharedWorker (共享工作线程)。和普通脚本不同,这个线程不是从远程服务器加载的,而是直接用页面内嵌的 JavaScript 代码生成,运行在浏览器后台,负责执行核心的文件组装逻辑。

阶段二:拿到的是组装指令 不是恶意文件

工作线程就绪后,会向当前站点的/config接口发起请求,拿到的不是可执行文件,而是一份完整的文件构建配方。

这份配置包含三个核心部分,分别是会话专属的随机种子与数据长度,字节拼接模板,以及一个指向干净 Bun 运行时的下载地址standaloneUrl

其中随机种子用来生成 AES-CTR 流密码字节流。AES-CTR 是对称加密的流模式,在这里它的作用不是加密数据,而是用服务器提供的种子生成一段伪随机字节。攻击者每次请求都会更换种子和长度,意味着每个受害者生成的这段字节都不相同,最终拼接出的恶意文件哈希也完全不一样,直接让基于静态哈希的检测手段失去作用。

拼接模板则相当于一份字节级的复制清单,精确规定了从不同数据源取多少字节,按什么顺序拼接成最终文件。模板里还内嵌了经过 base64 编码的恶意代码片段,包括 PE 文件头、段表,以及核心的.bun段载荷,这些才是攻击者真正要植入的恶意内容。

阶段三:本地拼接 生成最终恶意程序

拿到所有组件和指令后,浏览器就开始执行组装逻辑,这也是整个攻击最巧妙的一步。

首先它会从配置里的地址下载干净的 Bun 运行时文件。Bun 是一款开源的 JavaScript 运行环境,本身是完全合法的正常工具,所以从网络流量看,这只是一次普通的合法软件下载,绝大多数流量检测工具都不会产生告警。

接着它用配置里的随机种子,在本地生成对应长度的 AES-CTR 随机字节流。

最后按照模板规定的顺序和偏移量,把 PE 头与段表、干净的 Bun 运行时、恶意的.bun段、随机字节流依次拼接,在内存里生成一个完整的 Windows 可执行文件。

这里的.bun段是攻击者的载荷容器,里面存放着编译后的 JavaScriptCore 字节码,对应恶意脚本app.js。当拼接好的 exe 运行时,Bun 解释器就会自动执行这段内嵌的恶意字节码,完成后续的盗号、窃密或者进一步下载木马的动作。

简单来说,攻击者给了一个干净的软件外壳,再偷偷塞进去恶意的核心代码,让用户的浏览器自己把两者组合成完整的恶意程序。

阶段四:伪装成同源下载 干扰溯源标记

文件组装完成后,攻击者还要处理下载来源的标记问题。

Windows 系统会给所有从网络下载的文件加上 Mark of the Web (网页标记),记录文件的原始来源地址,既用来提醒用户注意风险,也会影响系统安全策略的判定。

SourTrade 通过最开始注册的 ServiceWorker 实现了同源下载伪装。它会把组装好的文件流传给 ServiceWorker,然后生成一个和当前落地页同域名的下载地址,通过隐藏的 iframe 触发浏览器的下载流程。

从浏览器和系统的视角看,这个文件是从用户正在访问的网站下载的,属于同源文件,MotW 标记里只会记录当前页面的域名,不会记录恶意组件来自的其他域名。这样既降低了用户的警惕性,也干扰了事后溯源的路径。

在 2026 年 4 月之前的早期版本里,攻击者还借用过开源项目 StreamSaver.js 的 GitHub 托管地址做下载伪装,现在已经升级为完全自托管的 ServiceWorker 方案,隐蔽性进一步提升。

SourTrade 的设计从底层逻辑上就针对主流安全检测手段做了规避,单独拆解任何一个环节都很难发现异常。

每个受害者拿到的最终文件都有唯一的哈希值,静态特征检测很难覆盖。网络流量里只能看到合法的 Bun 运行时下载,没有任何现成的恶意文件传输,基于文件特征的流量检测抓不到攻击痕迹。如果只分析落地页内容,只看下载到的文件,或者只查网络日志,都无法还原完整的攻击链路,只有把所有环节串联起来才能看清全貌。

SourTrade 代表了恶意软件分发的一个演化方向,攻击者不再执着于修改病毒文件绕过检测,而是直接把组装环节搬到用户本地,让浏览器成为攻击流水线的一部分。这种思路极大提升了检测和溯源的难度,也意味着普通用户面临的钓鱼风险更隐蔽。

对普通用户来说,最有效的防护方式始终是养成良好的上网习惯。不要轻信弹窗广告里的免费福利高额奖励,下载软件务必通过官方网站或正规应用渠道。同时保持操作系统和安全软件的更新,不要随意运行来源不明的可执行文件,就能大概率避开这类恶意广告攻击。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑鸟 黑鸟 黑鸟《新型恶意广告攻击:在浏览器里现场组装恶意软件》

评论:0   参与:  0