Kötü amaçlı reklamcılık operasyonuEkşi TicaretSabit bir URL'den tam bir kötü amaçlı dosya sunmak yerine meşru bir Bun çalışma zamanını temel alarak kurbanların tarayıcılarının Windows'un yürütülebilir son dosyasını kendilerinin oluşturmasını sağlıyor.

Confiant, hangikampanyayı detaylandırdı23 Temmuz 2026'da, 2024'ün sonlarından bu yana faaliyet gösterdiğini ve 12 ülkede 25 dilde perakende tüccarları ve kripto para yatırımcılarını hedeflemek için TradingView, Solana ve Luno'yu taklit ettiğini söyledi.

Açılış sayfaları ziyaretçilerin parmak izini alıyor, şüpheli araştırmacılara ve botlara boş bir sayfa gösteriyor, seçilen hedefler ise kimliğine bürünülen hizmetin ikna edici bir kopyasını alıyor. Buna karşı savunma sıradandır: ticaret ve cüzdan yazılımını bir reklamdan değil, satıcının kendi sitesinden yükleyin.

Belgelenen zincir, bir tarayıcı güvenlik açığına dayanmaz veya Mark of the Web'i (MotW) kaldırmaz. Confiant'ın analizi, dosyanın tarayıcı içinde yürütülmesini değil, teslim edilmesini belgeliyor. Firma, The Hacker News'e kampanyanın zorunlu yönlendirme yerine tıklamaya dayalı olduğunu söyledi: Kurban, kötü amaçlı sayfayı yükleyen reklama tıklıyor ve ardından indirmeyi başlatmak için tekrar tıklıyor.

Açılış sayfası, indirme tıklamasını beklemeden teslimat yolunu hazırlamaya başlar. Sayfa kapsamlı bir ServiceWorker'ı şu adreste kaydeder:/sw.js, daha sonra zaten sayfaya gömülü olan JavaScript'ten bir SharedWorker oluşturur, böylece çalışan kaynağı hiçbir zaman ayrı bir getirme olarak görünmez.

SharedWorker istekleri/config, bir şablon, ikincil bir çalışma zamanı URL'si ve oturuma özgü rastgele değerler döndürür. Tarayıcı, yayınlanan örnek yanıttaki ikinci etki alanı olan purelogicbox[.]org'dan temiz bir Bun çalışma zamanını alır ve sıkıştırmasını açar.

Yapılandırmadaki Base64 blob'ları Taşınabilir Yürütülebilir (PE) başlığını, bölüm tablosunu ve bir.buniçin kötü amaçlı JavaScriptCore bayt kodunu içeren bölümapp.js. Bun, Apple'ın JavaScriptCore motorunu kullanıyor ve yasal olarak destekliyoruygulamaları ve bayt kodunu derlemekbağımsız Windows yürütülebilir dosyalarına.

Çalışan daha sonra sayaç modunda (AES-CTR) AES'i kullanarak büyük bir sözde rastgele bayt akışı oluşturur. Daha sonra, Bun çalışma zamanından, oluşturulan akıştan ve saldırgan tarafından kontrol edilen yürütülebilir malzemeden seçilen aralıkları birleştirerek, bir bayt kopya tarifi olarak sağlanan şablonu takip eder.

Her kurban farklı birleştirilmiş dosya alabilir: her birinde tohum ve boyut döndürülerek/configResponse, yürütülebilir yük kodunu korurken hash değerini değiştirir. Confiant'ın tehdit istihbarat ekibinden Michael Steele, "Ağda hiçbir zaman tamamlanmış bir kötü amaçlı yazılım bulunmuyor" diye yazdı. PE yapıları ve bayt kodu Base64 olarak gelmesine rağmen tam bir ikili dosya gelmez./config.

Sayfa birleştirildikten sonra yürütülebilir dosyayı okunabilir bir akış olarak ServiceWorker'a iletir. Gizli bir iframe aynı kaynak URL'ye gider ve çalışan, oluşturulan baytları birContent-Dispositionek başlığı. Ortaya çıkan MotW kaydı, Bun çalışma zamanını sağlayan ayrı alan adını değil, indirme kaynağı olarak açılış sayfasını tanımlar. MotW'un kendisi mevcut olmaya devam ediyor.

Yöntem, Confiant'ın sayfaların yüklendiği 30 Nisan 2026'ya kadar takip ettiği etkinlikten geliştirildi.StreamSaver.js, yazarının GitHub Sayfaları adresinden açık kaynaklı bir akışlı indirme kütüphanesi. Bu, kaydedilen indirme yolunun kütüphanenin GitHub URL'sine işaret etmesine neden oldu. Geçerli sayfalar, aşağıdakiler de dahil olmak üzere akış mimarisini korur:streamsaver:mesaj adlarını kaldırıyor ancak artık GitHub'dan getirmiyor.

Bitdefenderbelgelenmiş ilgili TradingView kötü amaçlı reklam kümesiEylül 2025'te son yükünü, hırsız Check Point'in takip ettiği şekilde tanımladı.JSCEALve WithSecure olarakWeevilProxy.

Confiant, paylaşılan kampanya ve yürütülebilir özellikleri tanımlar ancak yayınlanan üç örneğin bu yükü taşıdığını göstermez. Rapor başlangıçta Bitdefender'ın bu kümede değiştirilmiş bir Bun yürütülebilir dosyası bulduğunu söyledi.

Hacker News, Eylül 2025'te, yükleyici tespitini Variant.DenoSnoop.Marte.1 olarak adlandıran Confiant bağlantıları gönderisinde Bun'dan hiç bahsetmedi. Bu nedenle, daha önceki kampanyada belgelenen kimlik bilgisi hırsızlığı, keylogging, trafiğe müdahale, cüzdan hırsızlığı ve uzaktan erişim yetenekleri, bu nedenle henüz mevcut dosyalara atanamıyor.

Confiant, The Hacker News'e ekibinin Bitdefender makalesini tekrar incelediğini ve içinde Bun'dan bahsedilmediğini doğruladığını söyledi. Firma, 26 Temmuz'da raporunu değiştirdi ve daha önceki bir versiyonun Bitdefender'ın araştırmasını hatalı bir şekilde Bun'a referans olarak tanımladığını belirten bir düzeltme ekledi.

Uygulanacak bir yazılım yaması yok. Kaçış ilk bakışta göründüğünden daha dardır. Confiant'ın kendi pratik uygulamalar bölümü bunu daha mütevazi bir şekilde ortaya koyuyor: benzersiz per-session yapıları, basit hash tabanlı tespitlerin değerini sınırlıyor. Saldırganın kontrol ettiği PE malzemesi ve bayt kodu hâlâ ağ üzerinden geçiyor.

Savunmacılar, tek bir ağ veya dosya yapıtını belirleyici olarak ele almak yerine, reklam yönlendirmesinden ve gizlenmiş açılış sayfasından/configisteğine, ikincil alan çalışma zamanı getirme işlemine ve ServiceWorker indirmesine kadar tüm zinciri incelemelidir.

Confiant, üç SHA-256 karmasını ve The Hacker News'in sayısına göre 96 olmak üzere kötü amaçlı alan adlarının bir listesini yayınladı. Firma hiçbir aktörün adını vermedi ve dosya diske düştüğü anda analizini durdurdu.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.