حملة SourTrade: الإعلانات الخبيثة تجعل المتصفح يبني الملف التنفيذي بنفسه

كشفت شركة Confiant عن عملية Malvertising جديدة تحمل اسم “SourTrade”، بدأت منذ أواخر 2024، تستهدف المتداولين الأفراد ومستثمري العملات الرقمية في 12 دولة وبـ25 لغة. الحملة تنتحل منصات شهيرة مثل TradingView وSolana وLuno، وتعرض صفحات مزيفة مصممة بعناية لإقناع الضحايا. الصفحات تقوم ببصمة الزوار، حيث يظهر للباحثين الأمنيين أو الروبوتات صفحة فارغة، بينما يحصل الضحايا المستهدفون على نسخة مقنعة من الخدمة الأصلية. هذه التقنية تعكس تطوراً في أساليب التمويه، وتؤكد أن الاعتماد على تنزيل البرمجيات من المواقع الرسمية هو خط الدفاع الأول.

آلية بناء الملف التنفيذي داخل المتصفح

على عكس الأساليب التقليدية التي تقدم ملفاً خبيثاً كاملاً عبر رابط ثابت، تعتمد SourTrade على جعل المتصفح نفسه يبني الملف التنفيذي النهائي. تبدأ العملية بتسجيل ServiceWorker في الصفحة، ثم إنشاء SharedWorker من كود JavaScript مدمج. هذا العامل يطلب ملف ‎/config‎ الذي يحتوي على قالب، رابط ثانوي لتحميل بيئة تشغيل Bun، وقيم عشوائية خاصة بكل جلسة. يتم تحميل نسخة نظيفة من Bun runtime، ثم دمجها مع بيانات مشفرة ومع كود خبيث بصيغة Base64. النتيجة هي ملف تنفيذي مختلف لكل ضحية، ما يجعل الكشف عبر البصمات أو القيم التجزئية (hashes) أقل فعالية. وكما أوضح الباحثون: “لا يوجد ملف خبيث مكتمل على الشبكة”، بل يتم تجميعه محلياً داخل المتصفح.

خصائص الحمولة الخبيثة وتطورها

الملف الناتج يحتوي على رأس PE، جدول الأقسام، وقسم ‎.bun‎ الذي يتضمن شيفرة JavaScriptCore خبيثة. بيئة Bun، المبنية على محرك JavaScriptCore من آبل، تدعم بشكل شرعي تحويل التطبيقات إلى ملفات تنفيذية مستقلة، وهو ما استغله المهاجمون. الحملة تطورت من أسلوب سابق كان يعتمد على مكتبة StreamSaver.js من GitHub، حيث كان مسار التنزيل يشير إلى عنوان المكتبة. الإصدار الحالي أبقى على بنية التدفق نفسها لكنه أزال الاعتماد على GitHub، ما يزيد من صعوبة التتبع. تقارير سابقة من Bitdefender وWithSecure ربطت هذه الأنشطة ببرمجيات سرقة بيانات مثل JSCEAL وWeevilProxy، لكن Confiant لم تؤكد بعد أن العينات الحالية تحمل نفس الحمولة.

تداعيات أمنية وتوصيات دفاعية

لا يوجد إصلاح برمجي مباشر لهذه الحملة، إذ تعتمد على استغلال البنية الشرعية للمتصفح وبيئة Bun. التوصيات تركز على مراقبة السلسلة كاملة: من الإعلانات الممولة، مروراً بالصفحات المقنعة، وصولاً إلى طلبات ‎/config‎ وتحميل البيئة الثانوية، وحتى عملية التجميع داخل ServiceWorker. التحقيق كشف عن 96 نطاقاً خبيثاً وعينات بُنيت بشكل فريد لكل جلسة، ما يعكس مستوى عالٍ من التخصيص والتخفي. بالنسبة للمؤسسات والمستخدمين، يبقى الحل الأمثل هو تجنب تنزيل أي برمجيات من روابط إعلانية، والاعتماد حصراً على المواقع الرسمية للمنصات المالية ومحافظ العملات الرقمية.

محمد طاهر
محمد طاهر
المقالات: 1814

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.