Campanha de Malvertising Usa o Navegador para Montar Malware
O malvertising SourTrade entrega malware em fragmentos, forçando o navegador a reconstruir o payload. Ele aproveita ferramentas legítimas como o runtime Bun para evadir detecção.
TL;DR
- Campanha de malvertising SourTrade ativa desde o final de 2024
- Direciona traders varejistas se passando por plataformas como TradingView e Solana
- Entrega malware em partes, evitando assinaturas de arquivos estáticos
- Usa o runtime Bun para montar o executável dentro do navegador
- Depende da reconstrução no lado do cliente para burlar defesas tradicionais
Uma campanha de malvertising recentemente analisada, chamada SourTrade, está adotando uma abordagem inovadora na entrega de malware. Em vez de distribuir um arquivo malicioso completo, o ataque envia componentes fragmentados aos navegadores das vítimas, que então os recompõem em um executável completo do Windows.
A empresa de segurança Confiant divulgou detalhes da campanha em 23 de julho de 2026, revelando que ela tem estado em operação desde o final de 2024. Os atacantes direcionaram principalmente traders varejistas, se passando por plataformas financeiras conhecidas, como TradingView, Solana e Luno. Essa tática aumenta a probabilidade de engajamento do usuário e infecção bem-sucedida.
O que torna o SourTrade particularmente insidioso é seu uso de tecnologias legítimas. Em vez de entregar diretamente um binário suspeito, o ataque utiliza o ambiente de execução JavaScript Bun, comumente usado no desenvolvimento web. Dessa forma, ele mascara comportamentos maliciosos sob o disfarce de softwares confiáveis.
Como o SourTrade Evade a Detecção
- O malware é dividido em várias partes entregues por redes de anúncios
- Os navegadores das vítimas são forçados a reconstruir o payload usando JavaScript
- Ferramentas legítimas como o runtime Bun são abusadas para executar as etapas finais
- Nenhum único arquivo contém todo o código malicioso, dificultando análises em sandbox
Táticas de Impersonificação e Alvo
- Se passa por plataformas populares de negociação, incluindo TradingView, Solana e Luno
- Projetado para atrair investidores varejistas que frequentam sites financeiros
- Aproveita a confiança em marcas conhecidas para aumentar as taxas de cliques
- Em operação desde pelo menos dezembro de 2024, segundo a telemetria da Confiant
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.