أمن سيبرانيقراءة دقيقتين

حملة SourTrade الإعلانية الخبيثة تجعل المتصفح يجمّع البرنامج الضار بنفسه لتفادي الكشف

المغزى

حين يحصل كل ضحية على ملف مختلف، تفقد مقارنة بصمات الملفات بعينات معروفة قيمتها، فالحماية لا تفشل هنا بل يُلتف حولها عمدًا.

كشفت شركة Confiant عن حملة إعلانات خبيثة (malvertising) اسمها SourTrade، تعمل منذ أواخر 2024، وتنتحل صفة TradingView وSolana وLuno في 12 دولة وبـ 25 لغة. والجديد فيها أنها لا ترسل للضحية ملفًا ضارًا جاهزًا، بل تجعل متصفحه يجمّع الملف بنفسه.

وبحسب البحث، تعتمد الصفحة على مكونات مشروعة في المتصفح. فهي تسجّل ServiceWorker، وهو مكوّن يملك صلاحية التحكم في الطلبات والتحميلات للموقع، ثم تشغّل SharedWorker يجلب تعليمات التجميع. بعد ذلك تُنزَّل نسخة سليمة وأصلية من Bun runtime من بنية تحتية منفصلة، وتُضاف إليها بيانات مشفرة وقيم خاصة بتلك الجلسة تحديدًا. ويجمع المتصفح هذه الأجزاء في الذاكرة ليخرج ملفًا تنفيذيًا لنظام Windows، يصل إلى الضحية كتحميل من نطاق الموقع نفسه.

والنتيجة أن كل ضحية يحصل على ملف مختلف، أي على بصمة hash مختلفة في كل مرة. وهذا يكسر واحدة من أكثر طبقات الحماية اعتمادًا، وهي مقارنة بصمة الملف بقائمة عينات معروفة. فلا توجد عينة ثابتة يمكن المقارنة بها أصلًا.

وتضيف الصفحة طبقة أخرى من التمويه. فهي تفحص الزائر أولًا، فإذا بدا باحثًا أمنيًا أو bot عرضت صفحة فارغة، وإذا بدا هدفًا محتملًا عرضت نسخة مقنعة من الموقع الأصلي.

والدرس هنا أن أدوات الكشف لا تفشل في عملها، بل تبحث عن شيء قررت الحملة ألا يكون موجودًا. ويعيد ذلك الوزن إلى طبقات أخرى غير البصمة: مصدر التحميل نفسه، والتحقق من أن الأداة تُنزَّل من موقعها الرسمي لا من رابط إعلاني في نتائج البحث.

ويبقى النمط قابلًا للتكرار مع أي أداة مشروعة يمكن تنزيلها وتعديلها داخل المتصفح، وهو ما يجعل الإعلانات في نتائج البحث مسارًا يستحق الحذر عند تنزيل أي برنامج.

المصادر

  1. تغطية The Hacker News
  2. البحث الأصلي من Confiant
  3. تحليل Cybersecurity News

من عدد الاثنين 13 صفر - 27 يوليو

أخبار ذات صلة

أخبار الاثنين 13 صفر - 27 يوليو