← Voltar ao blog

Campanha de Malvertising Usa o Navegador para Montar Malware

O malvertising SourTrade entrega malware em fragmentos, forçando o navegador a reconstruir o payload. Ele aproveita ferramentas legítimas como o runtime Bun para evadir detecção.

TL;DR

  • Campanha de malvertising SourTrade ativa desde o final de 2024
  • Direciona traders varejistas se passando por plataformas como TradingView e Solana
  • Entrega malware em partes, evitando assinaturas de arquivos estáticos
  • Usa o runtime Bun para montar o executável dentro do navegador
  • Depende da reconstrução no lado do cliente para burlar defesas tradicionais

Uma campanha de malvertising recentemente analisada, chamada SourTrade, está adotando uma abordagem inovadora na entrega de malware. Em vez de distribuir um arquivo malicioso completo, o ataque envia componentes fragmentados aos navegadores das vítimas, que então os recompõem em um executável completo do Windows.

A empresa de segurança Confiant divulgou detalhes da campanha em 23 de julho de 2026, revelando que ela tem estado em operação desde o final de 2024. Os atacantes direcionaram principalmente traders varejistas, se passando por plataformas financeiras conhecidas, como TradingView, Solana e Luno. Essa tática aumenta a probabilidade de engajamento do usuário e infecção bem-sucedida.

O que torna o SourTrade particularmente insidioso é seu uso de tecnologias legítimas. Em vez de entregar diretamente um binário suspeito, o ataque utiliza o ambiente de execução JavaScript Bun, comumente usado no desenvolvimento web. Dessa forma, ele mascara comportamentos maliciosos sob o disfarce de softwares confiáveis.

Como o SourTrade Evade a Detecção

  • O malware é dividido em várias partes entregues por redes de anúncios
  • Os navegadores das vítimas são forçados a reconstruir o payload usando JavaScript
  • Ferramentas legítimas como o runtime Bun são abusadas para executar as etapas finais
  • Nenhum único arquivo contém todo o código malicioso, dificultando análises em sandbox

Táticas de Impersonificação e Alvo

  • Se passa por plataformas populares de negociação, incluindo TradingView, Solana e Luno
  • Projetado para atrair investidores varejistas que frequentam sites financeiros
  • Aproveita a confiança em marcas conhecidas para aumentar as taxas de cliques
  • Em operação desde pelo menos dezembro de 2024, segundo a telemetria da Confiant

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Campanha de Malvertising Usa o Navegador para Montar Malware — Agent Breach Blog | Agent Breach