تكشف برمجيات خبيثة عبر الإعلانات عن أسلوب جديد يبني الملف التنفيذي داخل المتصفح نفسه، مستهدفاً متداولي العملات الرقمية في 12 دولة.
ما هي برمجيات خبيثة عبر الإعلانات الجديدة؟
رصد الباحثون حملة تحمل اسم SourTrade، وهي عملية احتيال رقمية تعتمد على الإعلانات المضللة لإيصال حمولة خبيثة بطريقة غير معتادة. بدلاً من تنزيل ملف ضار جاهز من رابط ثابت، يجري تجميع الملف التنفيذي على جهاز الضحية عبر المتصفح.
اللافت هنا أن المهاجمين يستخدمون بيئة تشغيل شرعية تُعرف باسم Bun كأساس للبناء، ثم يضيفون إليها مكونات أخرى على مراحل. هذا الأسلوب يجعل الاكتشاف أصعب، لأن الشبكة لا تشهد مرور ملف خبيث كامل بصيغته النهائية.
كيف تستهدف الحملة مستخدمي التداول والعملات الرقمية؟
وفقاً لما رصده تيكبامين، انتحلت الحملة هوية منصات معروفة في مجال التداول والعملات الرقمية، مثل TradingView وSolana وLuno. الهدف الأساسي كان جذب المستثمرين الأفراد الذين يبحثون عن أدوات تداول أو محافظ رقمية عبر الإعلانات.
ولا تعرض الصفحات الخادعة المحتوى نفسه للجميع؛ إذ تقوم أولاً ببصمة الزائر رقمياً للتفريق بين المستخدم العادي والباحث الأمني أو الروبوتات. إذا اشتبهت الصفحة في الزائر، قد تعرض له صفحة فارغة، بينما يحصل الضحية المحتمل على نسخة مقنعة من الخدمة المنتحلة.
أبرز الفئات المستهدفة
- متداولو التجزئة في الأسواق المالية
- مستثمرو العملات الرقمية
- المستخدمون الذين يثبتون التطبيقات عبر الإعلانات
- زوار من 12 دولة وبـ 25 لغة مختلفة
كيف يبني المتصفح الملف التنفيذي الخبيث؟
تبدأ الصفحة في تجهيز مسار الهجوم حتى قبل ضغط المستخدم على زر التنزيل. فهي تسجل ServiceWorker داخل الصفحة، ثم تُنشئ SharedWorker من شيفرة JavaScript مضمنة محلياً، ما يقلل ظهور ملفات مستقلة يمكن مراقبتها بسهولة.
بعد ذلك يطلب العامل ملف إعدادات يعيد قالباً، ورابطاً ثانوياً لبيئة التشغيل، وقِيَماً عشوائية خاصة بكل جلسة. ثم يسترجع المتصفح نسخة نظيفة من Bun ويفك ضغطها، قبل دمجها مع أجزاء أخرى تصل بصيغة Base64.
ماذا تتضمن عملية التجميع؟
- رأس ملف PE الخاص بويندوز
- جدول الأقسام داخل الملف التنفيذي
- قسم .bun يحوي bytecode خبيثاً لتطبيق app.js
- بيانات عشوائية تُولد عبر AES-CTR لتغيير البصمة الرقمية
ثم تُستخدم وصفة نسخ بايتات محددة لدمج الأجزاء: جزء من Bun، وجزء من البيانات المولدة، وجزء من المادة التي يتحكم بها المهاجم. بهذه الطريقة قد يحصل كل ضحية على ملف مختلف في التجزئة، لكنه يؤدي السلوك الخبيث نفسه.
لماذا تُعد هذه الطريقة خطيرة على ويندوز؟
خطورة الهجوم لا تكمن في استغلال ثغرة متصفح، بل في الالتفاف على آليات الرصد التقليدية. فالتقرير لا يشير إلى إزالة علامة Mark of the Web، كما لا يؤكد أن التشغيل يتم تلقائياً، لكنه يثبت أن التسليم نفسه بات أكثر تمويهاً وتعقيداً.
عملياً، أفضل وسيلة للحماية تبقى واضحة: تنزيل برامج التداول والمحافظ من الموقع الرسمي فقط، وتجنب أي إعلان يعدك بتنزيل سريع أو نسخة محسنة. وهذه النقطة مهمة لأن برمجيات خبيثة عبر الإعلانات تعتمد أساساً على ثقة المستخدم، وهو ما يجعل الوعي الأمني خط الدفاع الأول كما يؤكد تيكبامين.