
Malvertising i fuqizuar nga JavaScript ndërton malware në heshtje në memorien e shfletuesit
Një operacion i sofistikuar malvertising mashtron tregtarët e kriptomonedhave me sajte të rreme që përdorin JavaScript për të ndërtuar malware tërësisht në shfletues, duke anashkaluar mbrojtjet e bazuara në rrjet. Fushata synon përdoruesit në Azi-Paqësor dhe Amerikën Latine, duke vjedhur kredenciale dhe portofola kriptomonedhash.
Një fushatë aktive malvertising po përdor JavaScript të dëmshëm për të montuar malware drejtpërdrejt në memorien e shfletuesit të viktimës, duke anashkaluar masat tradicionale të sigurisë. E identifikuar për herë të parë në fund të vitit 2024, operacioni përdor faqe interneti të rreme që imitojnë platforma të njohura të kriptomonedhave dhe tregtimit si Solana, Luno dhe TradingView. Fushata, e lokalizuar në 25 gjuhë dhe që synon 12 vende në Azi-Paqësor dhe Amerikën Latine, përdor një mekanizëm filtrimi për të ridrejtuar skanerët e sigurisë dhe botët në faqe bosh, duke siguruar që vetëm tregtarët e vërtetë të shitjes me pakicë dhe investitorët e kriptomonedhave të ekspozohen.
Inovacioni kryesor i sulmit qëndron në transformimin e shfletuesit në një linjë montimi lokal të malware. Kur një përdorues zbarkon në një portal të rremë, një bibliotekë ReactJS regjistron një service worker që vepron si një menaxher shkarkimi. Njëkohësisht, një shared worker ngrihet si një motor që ndërton gradualisht malware-in nga përbërësit e marrë përmes një pike fundore të veçantë '/config'. Kjo pikë fundore kthen një shabllon montimi—jo një skedar të përfunduar—së bashku me parametra të rastësishëm të farës dhe madhësisë që gjenerojnë një hash unik për çdo seancë, duke penguar zbulimin statik të bazuar në nënshkrime. Ngarkesa përfundimtare krijohet duke kombinuar pjesë të largëta me bajt të prodhuar lokal, duke përdorur një version të pastër të ekzekutueshëm Bun si bazë.
Pasi ngarkesa është ndërtuar në memorie, service worker shkakton një shkarkim nga i njëjti origin, kështu që shfletuesi e trajton atë si një skedar legjitim nga domain-i i parë. Kjo teknikë do të thotë që asnjë binar i përfunduar malware nuk kalon kurrë nëpër rrjet, duke reduktuar shumë mundësitë e ndërhyrjes nga mjetet e sigurisë së rrjetit. Variantet e mëparshme të kësaj fushate, të quajtura SourTrade nga firma e sigurisë së reklamave Confiant, mbështeteshin në projektin StreamSaver për të menaxhuar shkarkimet, por që nga prilli 2025 ata kanë kaluar në metodën service worker për fshehtësi më të mirë.
Sipas një raporti të Bitdefender 2025, malware-i i dërguar zotëron aftësi të gjera spiunazhi dhe vjedhjeje: mund të veprojë si proxy për të interceptuar të gjithë trafikun e përdoruesit, të mbledhë cookies dhe fjalëkalime, të regjistrojë goditjet e tastierës, të bëjë pamje ekrani, të vjedhë të dhëna të portofolit të kriptomonedhave dhe të krijojë akses të përhershëm. Përdoruesit në demografitë e synuara këshillohen të shkarkojnë aplikacione financiare ose kripto vetëm nga faqet zyrtare të kompanive dhe të verifikojnë nënshkrimet dixhitale përpara se të ekzekutojnë ndonjë instalues.
Për pronarët e faqeve të internetit dhe bizneset, përdorimi i një shërbimi të sigurt DNS si AEU DNS mund të shtojë një shtresë të rëndësishme mbrojtjeje duke bllokuar aksesin në domain-e të njohura keqdashëse të lidhura me fushata të tilla malvertising, duke ndihmuar në parandalimin e përdoruesve fundorë që të arrijnë ndonjëherë faqet e rrezikshme.