Une campagne de malvertising assemble le malware directement dans le navigateur des victimes
Une campagne de malvertising nommée SourTrade utilise une technique innovante pour échapper à la détection en faisant construire l'exécutable malveillant directement par le navigateur des victimes. Cette opération, active depuis fin 2024, se fait passer pour des plateformes comme TradingView, Solana et Luno afin de cibler des traders particuliers. Au lieu de servir un fichier malveillant complet depuis une URL fixe, elle exploite le runtime légitime Bun pour assembler le payload final. L'analyse de Confiant révèle que cette méthode permet de contourner les solutions de sécurité basées sur les signatures.
Cette technique illustre l'évolution des attaques par malvertising vers des mécanismes plus furtifs, exploitant des outils légitimes pour éviter les détections automatisées. Un audit offensif ciblant les applications web (RAID) permettrait de détecter des comportements anormaux dans l'assemblage dynamique de scripts ou l'exécution de payloads côté client.
