Siber Güvenlik

Kötü Amaçlı Reklamlar Zararlı Yazılımı Parça Parça Gönderiyor, Tarayıcı Çalıştırılabilir Dosyayı Kendisi Oluşturuyor

Kötü Amaçlı Reklamlar Zararlı Yazılımı Parça Parça Gönderiyor, Tarayıcı Çalıştırılabilir Dosyayı Kendisi Oluşturuyor
Malta'da Hem Öğren Hem Çalış

SourTrade adı verilen bir kötü amaçlı reklam (malvertising) operasyonu, kurbanların tarayıcılarını kullanarak Windows çalıştırılabilir dosyasını kendilerinin oluşturmasını sağlıyor. Saldırı, sabit bir URL'den tek bir dosya sunmak yerine meşru bir Bun runtime'ını temel alıyor.

Konuyu 23 Temmuz 2026'da detaylandıran Confiant'a göre kampanya 2024'ün sonlarından beri aktif. TradingView, Solana ve Luno'yu taklit ederek 12 ülkede, 25 dilde perakende yatırımcıları ve kripto para yatırımcılarını hedef alıyor.

Açılış sayfaları ziyaretçilerin parmak izini çıkarıyor; araştırmacı veya bot olduğundan şüphelenilenlere boş sayfa gösterirken, seçilen hedeflere taklit edilen hizmetin gerçeğine çok benzeyen bir kopyasını sunuyor. Buna karşı alınacak önlem basit: Alım-satım ve cüzdan yazılımlarını yalnızca satıcının kendi sitesinden indirin, reklamdan değil.

Belgelenen saldırı zinciri bir tarayıcı açığına dayanmıyor ve Web'in İşareti'ni (MotW) kaldırmıyor. Confiant'ın analizi, dosyanın tarayıcı içinde teslim edilmesini belgeliyor, çalıştırılmasını değil; ayrıca son indirmenin otomatik mi başladığı yoksa bir tıklama mı gerektirdiği de belirtilmemiş.

Açılış sayfası, indirme tıklamasını beklemeden teslimat yolunu hazırlamaya başlıyor. Sayfa kapsamında bir ServiceWorker'ı (/sw.js) kaydediyor, ardından sayfaya gömülü JavaScript'ten bir SharedWorker oluşturuyor. Böylece worker kaynağı ayrı bir fetch isteği olarak görünmüyor.

SharedWorker, /config adresine istek gönderiyor. Bu istek bir şablon, ikincil bir runtime URL'si ve oturuma özel rastgele değerler döndürüyor. Tarayıcı, bu ikinci alandan (yayınlanan örnek yanıtta purelogicbox[.]org) temiz bir Bun runtime'ını alıp açıyor.

Yapılandırmadaki Base64 blob'ları, Portable Executable (PE) başlığını, bölüm tablosunu ve app.js için kötü amaçlı JavaScriptCore bayt kodu içeren bir .bun bölümünü sağlıyor. Bun, Apple'ın JavaScriptCore motorunda çalışıyor ve meşru olarak uygulamaları ve bayt kodunu bağımsız Windows çalıştırılabilir dosyalarına derlemeyi destekliyor.

Worker daha sonra AES sayaç modunu (AES-CTR) kullanarak büyük bir sözde rastgele bayt akışı oluşturuyor. Ardından sağlanan şablonu bir bayt kopyalama tarifi olarak izleyerek Bun runtime'ından, oluşturulan akıştan ve saldırganın kontrolündeki çalıştırılabilir malzemeden seçilen aralıkları birleştiriyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News