Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon SourTrade crea malware en navegadores para evadir detección


SourTrade es una operación de malvertising activa desde finales de 2024 que utiliza anuncios falsos para atraer a usuarios de criptomonedas hacia copias fraudulentas de plataformas de trading y exchange. Esta campaña ha afectado a usuarios en Asia-Pacífico, América Latina, África, Australia y Gran Bretaña, suplantando la identidad de marcas conocidas como TradingView, Solana y Luno.



SourTrade es una operación de malvertising de larga duración que utiliza anuncios falsos para atraer a usuarios de criptomonedas hacia copias convincentes de plataformas de trading e intercambio.

La campaña ha estado activa desde finales de 2024 y ha tenido como objetivo a usuarios de Asia-Pacífico, América Latina, África, Australia y Gran Bretaña.

Los atacantes suplantan marcas conocidas, incluidas TradingView, Solana y Luno, y luego utilizan verificaciones de visitantes para mantener alejados a los investigadores y a los sistemas automatizados del contenido dañino.

Confiant señaló en un informe que las personas que no cumplen las reglas de segmentación de la campaña podrían ver únicamente una página en blanco e inofensiva.

Los investigadores descubrieron que SourTrade no se limita a alojar un archivo malicioso ya preparado para que las víctimas lo descarguen. En su lugar, hace que el propio navegador de la víctima ensamble el malware final localmente.

Este enfoque hace que la campaña sea más difícil de detectar porque las herramientas de seguridad pueden ver archivos legítimos, fragmentos de código inofensivos y descargas de aspecto ordinario en lugar de una carga útil maliciosa clara.

SourTrade Ad Brand Impersonation (Source - Confiant)
Suplantación de marca de anuncios de SourTrade (Fuente – Confiant)

La actividad también añade otro riesgo para las personas que confían en los anuncios patrocinados mientras buscan herramientas de trading o servicios de criptomonedas.

Malvertising de SourTrade

Las páginas de aterrizaje de SourTrade preparan el proceso de descarga antes de que la víctima haga clic en cualquier cosa.

Las páginas registran un ServiceWorker, un componente del navegador que puede controlar solicitudes y descargas, y luego inician un SharedWorker que recibe instrucciones para construir el archivo final.

En lugar de enviar un ejecutable directamente, los atacantes proporcionan una plantilla, un entorno de ejecución Bun limpio, datos cifrados y valores específicos de la sesión.

El navegador combina esas piezas en la memoria, creando un ejecutable de Windows diferente para cada víctima o sesión.

Este método debilita la detección tradicional basada en el hash de archivos, ya que un producto de seguridad no puede asociar fácilmente cada archivo recién creado con una muestra maliciosa conocida.

También complica la investigación, de manera similar a las técnicas vistas en los ataques de malware mediante el caché del navegador, donde la actividad del navegador puede convertirse en parte de la cadena de entrega.

El archivo final se entrega a través de una ruta de descarga del navegador de mismo origen controlada por el ServiceWorker.

Para ti, la descarga puede parecer provenir del dominio de la página de aterrizaje, mientras que partes importantes del proceso de construcción se originan en una infraestructura separada controlada por el atacante.

Anuncios, Cloaking y Riesgos

La operación utiliza anuncios localizados en inglés y en los idiomas locales de las regiones seleccionadas.

Sus páginas falsas imitan servicios utilizados por traders minoristas, llegando a personas que podrían estar buscando gráficos, proyectos de blockchain o formas de gestionar activos digitales.

Los investigadores observaron una lógica de publicidad y seguimiento asociada con varios ecosistemas publicitarios en línea de gran tamaño en las páginas maliciosas.

Esto sugiere que los operadores pueden medir el tráfico y refinar sus campañas, una preocupación que también se refleja en campañas recientes de malware en Google Ads que dirigen a los usuarios hacia descargas engañosas.

El cloaking (encubrimiento) juega un papel central en la campaña. SourTrade identifica a los visitantes y muestra una página en blanco a los presuntos analistas, bots o tráfico no deseado, mientras que los objetivos seleccionados reciben la página de la plataforma falsa y su código de construcción de malware.

Debes tratar los anuncios patrocinados de herramientas financieras con precaución, especialmente cuando una página solicita la descarga de un software.

Visitar servicios a través de marcadores guardados o direcciones escritas manualmente puede reducir tu exposición a sitios falsos, mientras que el panorama general de las amenazas de malvertising demuestra por qué las amenazas entregadas mediante anuncios siguen siendo un problema de seguridad persistente.

Las organizaciones deberían examinar las descargas del navegador, las referencias de anuncios, la actividad del ServiceWorker y las conexiones inusuales a dominios recién registrados de forma conjunta, en lugar de revisar cada señal por separado.

Los equipos de seguridad también deberían bloquear los indicadores a continuación cuando sea apropiado e investigar los dispositivos que hayan interactuado con ellos.



Fuentes:
https://cybersecuritynews.com/sourtrade-malvertising-malware/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.