Die Malware-Kampagne SourTrade wird von ihren Drahtziehern über Malvertising verteilt, also mittels Werbung etwa bei großen Suchmaschinen. IT-Forscher haben sie analysiert und als Besonderheit festgestellt, dass der Schadcode erst im Browser aus einzelnen unverdächtigen Bestandteilen im Arbeitsspeicher zusammengesetzt wird. Im Visier der Kriminellen sind insbesondere Krypto-Vermögenswerte. Weiterlesen nach der Anzeige Die IT-Forscher von Confiant haben nun eine Analyse der Malware vorgelegt. Die Kampagne läuft bereits seit dem Jahr 2024 und zielt auf Nutzerinnen und Nutzer von Kryptowährungen und -börsen wie TradingView, Solana und Luno. Im Visier sind derweil Investoren aus zwölf Ländern, die Kampagne unterstützt 25 Sprachen. Die Angreifer setzen übliche Verschleierungstaktiken um, sodass Virenforscher etwa nur leere Webseiten vorfinden, während potenzielle Opfer überzeugende Fälschungen der sonst genutzten Plattformen zu Gesicht bekommen. Auf der Landing-Page liegt jedoch keine fertige Malware. Die liefert vielmehr Anweisungen aus, mit denen der Browser die Malware zusammenbaut, erörtern die IT-Sicherheitsforscher. Dazu lädt der Browser saubere, legitime Dateien aus einer eigenen Infrastruktur herunter und baut die Malware daraus im Speicher der Maschine des Opfers zusammen. Damit umgehen die Drahtzieher die signaturbasierte Dateierkennung (Fingerprinting). Malware-Kampagnen Das Malvertising fand insbesondere in Afrika, Asien, Australien, Südamerika und Großbritannien auf Englisch sowie den lokalen Sprachen des jeweiligen Landes statt. Dabei imitieren sie die Seiten legitimer Kryptowährungen und -Plattformen, insbesondere Luno, Solana und TradingView. Die Landing-Page bereitet die Malware-Auslieferung durch Aufsetzen eines per JavaScript umgesetzten ServiceWorkers vor. Der fragt den Pfad „/config“ an und erhält eine Bauanleitung anstatt der fertig ausführbaren Datei: ein Template, eine Laufzeit-URL und zufällige Werte je Session. Daraufhin fordert der Browser eine...
First seen: 2026-07-27 13:27
Last seen: 2026-07-27 14:29