Imagen ilustrativa generada con IA
SourTrade: el malvertising que ensambla el malware directamente en el navegador
SourTrade es una campaña de malvertising que engaña a traders y ensambla malware único en el navegador, usando Bun y ServiceWorker para evadir la detección.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
La operación de malvertising “SourTrade”, activa desde finales de 2024, representa un salto cualitativo en la evasión de defensas: en lugar de distribuir un archivo malicioso ya preparado, induce al navegador de la víctima a ensamblar localmente un ejecutable para Windows. Dirigiéndose a inversores minoristas y traders de criptomonedas, la campaña ha suplantado marcas conocidas como TradingView, Solana y Luno, alcanzando 12 países y admitiendo 25 idiomas. El análisis publicado por Confiant el 23 de julio de 2026 arrojó luz sobre la sofisticada cadena de ataque, que aprovecha de forma creativa ServiceWorker, SharedWorker y el runtime JavaScript Bun.
Análisis técnico
La cadena comienza con anuncios publicitarios maliciosos que redirigen a una página de destino dotada de fingerprinting y cloaking: a los bots e investigadores se les devuelven páginas vacías, mientras que los navegadores reales reciben el código malicioso. Tras la perfilación, la página recupera de un endpoint /config una plantilla, el dominio desde el que descargar el runtime Bun (por ejemplo, purelogicbox[.]org), valores aleatorios y secciones PE codificadas en Base64. Un ServiceWorker y un SharedWorker generan entonces un flujo pseudoaleatorio AES‑CTR, combinan los bloques según la plantilla recibida y producen un binario único para cada sesión. El ejecutable final, que une el runtime Bun legítimo con componentes PE y bytecode JavaScriptCore malicioso, se sirve a través de un iframe oculto con el encabezado Content-Disposition.
Esta técnica ha evolucionado respecto a una fase anterior, rastreada hasta el 30 de abril de 2026, cuando la descarga utilizaba la librería StreamSaver.js alojada en GitHub Pages. La ausencia de exploits y la falta de técnicas para eliminar la Marca de la Web (MotW) hacen que la amenaza sea aún más esquiva, ya que solo aprovecha funcionalidades legítimas de los navegadores y del runtime Bun. El 26 de julio de 2026 Confiant corrigió una indicación anterior: el informe de Bitdefender de septiembre de 2025 sobre un clúster relacionado no menciona Bun y, por tanto, no está confirmado que las muestras actuales contengan el payload JSCEAL/WeevilProxy (un stealer con keylogging, robo de credenciales, interceptación de tráfico y acceso remoto). El análisis de Confiant se detiene en el momento de la descarga, por lo que las capacidades maliciosas reales del binario quedan por verificar.
Impacto
El impacto potencial es elevado, en línea con los payloads documentados por Bitdefender: robo de credenciales, claves de monederos de criptomonedas, keylogging, interceptación de tráfico y acceso remoto. La generación de un binario único por sesión limita en gran medida las detecciones basadas en hash, pero los componentes maliciosos —las secciones PE y el bytecode— transitan de todos modos por la red y pueden ser interceptados analizando las peticiones /config y la descarga del runtime desde dominios sospechosos. La campaña utiliza 96 dominios maliciosos (publicados como indicadores de compromiso) y opera en un contexto sensible como el de las inversiones en línea.
Mitigación
Para los usuarios: descargar monederos, plataformas de trading y cualquier software financiero exclusivamente desde los sitios oficiales de los fabricantes, evitando hacer clic en anuncios publicitarios aunque parezcan legítimos.
Para los defensores: es fundamental monitorizar toda la cadena de ataque, desde el referrer del anuncio hasta la página de destino que practica cloaking, la petición /config, la descarga del runtime desde dominios sospechosos y la activación del ServiceWorker. Confiant ha difundido indicadores de compromiso (3 hashes SHA-256 y 96 dominios) que deben integrarse en los sistemas de detección. Además, es recomendable inspeccionar el tráfico hacia los dominios maliciosos y analizar los payloads Base64 contenidos en las respuestas de /config: aunque el binario final sea único, los componentes transportados son detectables a nivel de red. No existe un parche de software porque la amenaza abusa de funcionalidades legítimas del navegador y de Bun.
FAQ
¿Qué es la campaña SourTrade? Es una operación de malvertising activa desde finales de 2024 que suplanta plataformas como TradingView, Solana y Luno para atacar a inversores y traders de criptomonedas. A diferencia de las campañas tradicionales, no distribuye un archivo malicioso ya preparado, sino que induce al navegador de la víctima a construir localmente un ejecutable para Windows, combinando un runtime Bun legítimo con componentes PE y bytecode malicioso.
¿Cómo logra crear un ejecutable único para cada víctima?
Tras el fingerprinting, la página de destino recupera de un endpoint /config una plantilla, el dominio para Bun, valores aleatorios y secciones PE en Base64. Un ServiceWorker y un SharedWorker utilizan un flujo pseudoaleatorio AES‑CTR para combinar los bloques según la plantilla, generando un binario irrepetible que luego se descarga mediante un iframe oculto.
¿Cuáles son las contramedidas más eficaces?
Los usuarios deben instalar software financiero solo desde fuentes oficiales y evitar los anuncios publicitarios. Para los defensores, es crucial monitorizar toda la cadena (anuncio, cloaking, petición /config, descarga de Bun desde dominios sospechosos) y utilizar los indicadores de compromiso proporcionados por Confiant. Inspeccionar el tráfico hacia los dominios maliciosos y los payloads Base64 en las respuestas de /config permite interceptar los componentes maliciosos antes del ensamblaje. No existen parches, ya que la técnica no explota vulnerabilidades, sino funcionalidades estándar.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
