---
title: "SourTrade składa złośliwy plik wykonywalny w przeglądarce"
description: "Kampania malvertisingowa SourTrade wykorzystuje przeglądarkę do składania złośliwego pliku Windows z dostarczonych elementów. Mechanizm utrudnia wykrywanie oparte wyłącznie na hashach, ale nie wykorzystuje podatności przeglądarki ani nie usuwa oznaczenia MotW."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce/index.md"
date_published: "2026-07-26T19:32:25.473Z"
date_modified: "2026-07-31T21:41:47.891Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "malvertising"
  - "sourtrade"
  - "bun"
  - "malware"
  - "cyberbezpieczeństwo"
source_url: "https://thehackernews.com/2026/07/malvertising-sends-malware-in-pieces.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785088900464.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# SourTrade składa złośliwy plik wykonywalny w przeglądarce

> Kampania SourTrade dostarcza elementy malware, a przeglądarka ofiary składa z nich plik Windows na bazie legalnego środowiska Bun.

## Kluczowe informacje
- SourTrade podszywa się pod TradingView, Solana i Luno.
- Przeglądarka składa plik Windows na bazie legalnego runtime'u Bun.
- Każda sesja może otrzymać plik o innym hashu.
- Confiant nie przypisał obecnych próbek do konkretnego malware ani aktora.

Firma Confiant opisała 23 lipca 2026 roku kampanię malvertisingową nazwaną SourTrade. Operacja działa co najmniej od końca 2024 roku i kieruje reklamy do traderów detalicznych oraz inwestorów kryptowalutowych. Atakujący podszywają się pod serwisy TradingView, Solana i Luno, a ich strony były kierowane do odbiorców w 12 krajach i obsługiwały 25 języków. Najważniejszym elementem kampanii jest sposób dostarczenia pliku. Zamiast pobierać gotowy złośliwy program z jednego adresu, przeglądarka otrzymuje jego części i sama składa końcowy plik wykonywalny dla Windows.

## Strona rozpoznaje odwiedzających

Strony docelowe sprawdzają cechy odwiedzającego, czyli wykonują tak zwany fingerprinting. Podejrzewani badacze bezpieczeństwa i boty mogą zobaczyć pustą stronę, natomiast wybrane osoby otrzymują wiarygodną kopię reklamowanej usługi. Mechanizm przygotowuje ścieżkę dostarczenia jeszcze przed oczekiwanym pobraniem. Według dostępnej analizy nie jest to atak wykorzystujący podatność przeglądarki, a kampania nie usuwa oznaczenia Mark of the Web, znanego jako MotW. Confiant opisał dostarczenie pliku, ale nie potwierdził, czy pobieranie rozpoczyna się automatycznie, czy wymaga kliknięcia użytkownika. Najbezpieczniejszą praktyką pozostaje pobieranie aplikacji tradingowych i portfeli wyłącznie z oficjalnej strony dostawcy, a nie z reklamy.

## Przeglądarka składa plik z wielu elementów

Analizowany mechanizm rejestruje w przeglądarce ServiceWorkera, a następnie tworzy SharedWorkera na podstawie kodu JavaScript już osadzonego na stronie. Dzięki temu kod pracownika nie pojawia się jako osobny plik pobierany z sieci. Worker otrzymuje konfigurację zawierającą między innymi szablon składania pliku, adres dodatkowego runtime'u oraz wartości losowe przypisane do sesji. Przeglądarka pobiera i rozpakowuje legalny runtime Bun z drugiej domeny. Bun korzysta z silnika JavaScriptCore i oficjalnie pozwala kompilować aplikacje oraz bytecode do samodzielnych plików wykonywalnych dla Windows. W przypadku SourTrade ten mechanizm jest wykorzystywany jako baza do połączenia legalnego środowiska z materiałem kontrolowanym przez napastników.

- Konfiguracja dostarcza elementy struktury PE oraz sekcję zawierającą złośliwy bytecode JavaScriptCore.
- Worker generuje pseudolosowy strumień danych i łączy go z wybranymi fragmentami runtime'u oraz materiałem dostarczonym przez atakujących.
- Zmiana ziarna i rozmiaru danych dla kolejnych sesji może zmienić hash pliku, mimo zachowania tego samego kodu wykonywalnego.
- Pełny plik nie jest przesyłany z sieci jako jeden binarny artefakt, ale jego struktury PE i bytecode nadal trafiają do przeglądarki w elementach konfiguracji.

## Pobranie pozostawia oznaczenie źródła

Po złożeniu pliku strona przekazuje go do ServiceWorkera jako strumień danych. Ukryta ramka kieruje przeglądarkę na adres w tej samej domenie, a worker zwraca wygenerowane bajty z nagłówkiem wskazującym pobieranie załącznika. W efekcie wpis MotW identyfikuje stronę docelową jako źródło pobrania, a nie oddzielną domenę, z której pobrano runtime Bun. Oznaczenie MotW pozostaje obecne, więc opisana technika nie polega na jego usunięciu. Wcześniejsza wersja aktywności, obserwowana do 30 kwietnia 2026 roku, korzystała z biblioteki StreamSaver.js ładowanej z GitHub Pages. Obecne strony zachowują podobną architekturę strumieniowania, ale nie pobierają już tej biblioteki z GitHuba.

## Powiązania z wcześniejszą kampanią nie są rozstrzygnięte

Podobny klaster reklam związanych z TradingView opisała firma Bitdefender we wrześniu 2025 roku. Jej analiza wskazywała na końcowy payload rozpoznawany przez Check Point jako JSCEAL, a przez WithSecure jako WeevilProxy. Confiant znalazł wspólne cechy kampanii i plików, ale nie wykazał, że trzy opublikowane przez firmę próbki zawierają właśnie ten payload. Raport wspomina również o zmodyfikowanym pliku Bun, który miał zostać znaleziony przez Bitdefender. The Hacker News nie znalazł jednak wzmianki o Bun w przywoływanym materiale Bitdefendera, gdzie wskazano detekcję loadera Variant.DenoSnoop.Marte.1. Z tego powodu możliwości przypisywane wcześniejszym próbom, takie jak kradzież danych uwierzytelniających, rejestrowanie klawiszy, przechwytywanie ruchu, kradzież środków z portfeli i zdalny dostęp, nie powinny być automatycznie przypisywane obecnym plikom.

Confiant nie wskazał sprawcy kampanii. Firma opublikowała trzy hashe SHA-256 oraz listę złośliwych domen, która według The Hacker News obejmuje 96 adresów. Analiza kończy się w momencie zapisania pliku na dysku i nie opisuje jego dalszego uruchomienia. Dla obrońców oznacza to konieczność badania całego łańcucha, od przekierowania z reklamy i strony ukrywającej swoją zawartość, przez żądanie konfiguracji i pobranie runtime'u z drugiej domeny, po aktywność ServiceWorkera oraz zapis pliku. Same hashe mogą być w tym przypadku mniej przydatne, ponieważ pliki składane dla kolejnych sesji mogą różnić się na poziomie identyfikatora, choć zachowują dostarczony kod. Źródło nie wskazuje konkretnej aktualizacji, którą należałoby zainstalować. Użytkownicy powinni unikać instalowania aplikacji finansowych z reklam, a zespoły bezpieczeństwa powinny traktować połączenie tych elementów jako sygnał do dalszej analizy, a nie opierać ocenę na pojedynczym artefakcie.

## Wyjaśnienie pojęć

### [strumień danych](https://najnowsze-informacje.pl/definicje/strumien-danych)

Ciągłe lub regularne przekazywanie danych odbiorcy, zwykle w formie elektronicznej. Licencjonowany strumień danych jest udostępniany na warunkach określonych przez dostawcę.

### [loader](https://najnowsze-informacje.pl/definicje/loader)

Program służący do uruchamiania lub pobierania kolejnych komponentów złośliwego oprogramowania. Zwykle stanowi wczesny etap infekcji i może ograniczać własne funkcje, aby utrudnić wykrycie ataku.

### [fingerprinting](https://najnowsze-informacje.pl/definicje/fingerprinting)

Technika rozpoznawania odwiedzającego na podstawie cech przeglądarki, urządzenia lub sesji. Może służyć do odróżniania użytkowników, botów i badaczy bezpieczeństwa.

### [Mark of the Web](https://najnowsze-informacje.pl/definicje/mark-of-the-web)

Oznaczenie wskazujące, że plik pochodzi z zewnętrznego lub internetowego źródła. Windows może używać go do zastosowania dodatkowych ostrzeżeń i ograniczeń bezpieczeństwa.

### [Service Worker](https://najnowsze-informacje.pl/definicje/service-worker)

Skrypt przeglądarkowy działający niezależnie od głównej strony, który może obsługiwać żądania sieciowe i generować odpowiedzi. Jest używany między innymi w aplikacjach internetowych działających częściowo offline.

### [bytecode](https://najnowsze-informacje.pl/definicje/bytecode)

Pośrednia postać kodu programu, przeznaczona do wykonania przez określony silnik lub środowisko uruchomieniowe. Nie jest zwykle bezpośrednim kodem maszynowym procesora.

### [format PE](https://najnowsze-informacje.pl/definicje/format-pe)

Format plików wykonywalnych i obiektowych używany w systemie Windows. Określa między innymi nagłówki, sekcje i informacje potrzebne do załadowania programu.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/07/malvertising-sends-malware-in-pieces.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-26T19:32:25.473Z
- **Ostatnia aktualizacja:** 2026-07-31T21:41:47.891Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce](https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „SourTrade składa złośliwy plik wykonywalny w przeglądarce”, 2026-07-26, https://najnowsze-informacje.pl/cyberbezpieczenstwo/sourtrade-sklada-zlosliwy-plik-wykonywalny-w-przegladarce
