O nouă campanie de malvertising, denumită SourTrade, demonstrează un nivel ridicat de sofisticare tehnică prin faptul că livrează codul malițios în fragmente separate, lăsând browserul victimei să asambleze executabilul final. Această abordare reprezintă o evoluție semnificativă față de metodele tradiționale de distribuție a programelor malware și ridică provocări serioase pentru soluțiile de securitate convenționale. Campania a fost documentată de cercetătorii de la Confiant pe 23 iulie 2026, fiind activă din sfârșitul anului 2024.
Mecanismul tehnic al SourTrade se distinge prin utilizarea runtime-ului legitim Bun ca bază pentru executabilul final construit pe sistemul victimei. În loc să servească un singur fișier executabil malițios de la un URL fix, infrastructura campaniei transmite bucăți individuale de cod care sunt ulterior asamblate de browser pentru a forma un fișier Windows complet funcțional. Această tehnică fragmentată este concepută tocmai pentru a evita detectarea de către soluțiile antivirus și sistemele de inspecție a traficului de rețea, deoarece niciun fragment individual nu constituie, prin el însuși, o amenințare identificabilă.
Din perspectiva vectorului de atac, SourTrade a impersonat platforme cu notorietate ridicată în rândul investitorilor de retail, printre care TradingView, Solana și Luno. Alegerea acestor ținte nu este întâmplătoare: comercianții de active digitale și investitorii în criptomonede reprezintă o categorie deosebit de vulnerabilă, motivată de câștiguri financiare rapide și adesea mai puțin vigilentă în privința verificării autenticității reclamelor online. Reclamele malițioase sunt plasate în ecosisteme publicitare legitime, ceea ce le conferă un grad sporit de credibilitate și mărește rata de succes a campaniei.
Din punct de vedere tehnic, utilizarea runtime-ului Bun ca vector este o alegere deliberată și calculată. Bun este un instrument de dezvoltare software cu reputație bună, semnat digital și recunoscut ca legitim de marea majoritate a soluțiilor de securitate endpoint. Includerea sa în lanțul de atac permite executabilului final să treacă de controalele bazate pe reputație și pe lista albă a aplicațiilor, complicând semnificativ procesul de detectare și răspuns la incident. Această tehnică, denumită în literatura de specialitate LOLBins sau Living-off-the-Land Binaries, este din ce în ce mai frecventă în campaniile avansate de amenințare.
Pentru organizațiile din România, în special pentru cele active în sectorul financiar, al serviciilor de investiții sau care utilizează platforme de tranzacționare online, SourTrade reprezintă o amenințare concretă și imediată. Departamentele IT ar trebui să revizuiască politicile de filtrare a reclamelor la nivel de rețea corporativă, să implementeze soluții de tip DNS filtering și să actualizeze regulile de detectare comportamentală în cadrul platformelor EDR. Totodată, sesiunile de conștientizare a angajaților privind riscurile asociate reclamelor online, inclusiv în contextul platformelor financiare aparent legitime, devin un element esențial al strategiei de securitate cibernetică.