SourTrade збирає шкідливе ПЗ безпосередньо у браузері жертви перед тим, як запропонувати Windows-файл для завантаження. Дослідники Confiant описали фальшиві сторінки TradingView, Solana та Luno, які використовують JavaScript workers, інструкції збірки й чистий Bun runtime, щоб створювати інший виконуваний файл для кожного сеансу. Сторінки поширюються через шкідливу рекламу й показують дослідникам порожній екран, тоді як відібрані відвідувачі бачать переконливий клон торговельної платформи.
Техніка незвична, але рішення для користувача знайоме: небезпека виникає, коли EXE із рекламного результату або сайту-клону завантажують і запускають. Саме відкриття сторінки не дорівнює запуску готового файла. Якщо ви побачили сайт і закрили його, нічого не завантажували, не запускали, не вводили дані та не підтверджували дії з гаманцем, звіт не свідчить про автоматичне зараження ПК.
Кого атакує SourTrade
За даними Confiant, кампанія запускає рекламу з кінця 2024 року та націлюється на роздрібних трейдерів і користувачів криптовалют у 12 країнах і 25 мовах. Зафіксовані приманки імітують TradingView, Solana та Luno. Для відбору жертв використовується fingerprinting і cloaking: імовірні дослідники, сканери та небажаний трафік отримують білу сторінку, а вибрані користувачі — фальшиве завантаження.
| Зафіксована деталь | Що вона означає |
|---|---|
| Клони TradingView, Solana та Luno | Легітимні бренди не є джерелом шкідника; ризик створює підроблений домен і його завантаження. |
| ServiceWorker і SharedWorker | Сторінка готує потокове завантаження та поєднує компоненти у пам’яті браузера. |
| Чистий Bun runtime і дані зловмисника | Чистий компонент не робить безпечним готовий виконуваний файл. |
| Випадкові байти для кожного сеансу | Дві жертви можуть отримати файли з різними хешами, тому перевірки лише за хешем недостатньо. |
| Поточний payload не названо | Не можна приписувати липневому зразку конкретний стілер без додаткового аналізу; реагувати треба на недовірений EXE та можливий ризик для акаунтів. |
Як браузер збирає виконуваний файл
Спочатку сторінка реєструє ServiceWorker для керування потоком завантаження та створює SharedWorker із JavaScript, вбудованого у сторінку. Worker запитує відповідь /config із шаблоном, адресою чистого runtime та значеннями для конкретного сеансу. Далі браузер поєднує чистий Bun runtime, контрольовані зловмисником дані PE і секції .bun, а також локально згенеровані AES-CTR байти. Наприкінці ServiceWorker повертає зібраний потік як завантаження з того самого сайту.

Отже, мережею не передається один готовий файл, який легко зібрати та порівняти. Чистий runtime, інструкції, фрагменти payload і фінальну збірку потрібно оцінювати як один ланцюг. Звичайний вигляд джерела у Mark of the Web або один чистий компонент не є достатньою підставою дозволити готовий EXE.
Що робити після фальшивого завантаження
| Що сталося | Рекомендована дія |
|---|---|
| Ви лише побачили рекламу або відкрили сторінку | Закрийте її, не натискайте Download і відкрийте справжній сервіс, вручну ввівши офіційний домен або скориставшись перевіреною закладкою. Сам цей звіт не вимагає скидання системи чи паролів, якщо більше нічого не відбулося. |
| EXE завантажився, але ви його не запускали | Видаліть або залиште файл у карантині та перевірте його до будь-якого відновлення. Не тестуйте інсталятор на тому самому ПК, де зберігаються гаманці чи робочі акаунти. |
| Ви запустили інсталятор | Від’єднайте ПК від мережі, не входьте з нього у фінансові сервіси, збережіть назву файла та джерело завантаження, а потім виконайте повне сканування. З іншого чистого пристрою відкличте активні сесії та змініть важливі паролі. |
| Після цього ви користувалися криптогаманцем | Перевірте активність гаманця й розширення браузера з чистого пристрою. Якщо seed-фразу вводили на фальшивій сторінці, переведіть кошти у новий гаманець, створений на надійному пристрої: зміна пароля не замінює скомпрометовану seed-фразу. |
Confiant не назвала поточний payload у липневому аналізі. Раніше Bitdefender пов’язувала ширший кластер шкідливої реклами TradingView із програмами, здатними красти cookies, паролі та дані гаманців. Це історичний контекст, а не доказ того, що кожен сучасний файл SourTrade має однакові функції.
Якщо EXE запускався, видалити лише видимий інсталятор недостатньо. Loader, заплановане завдання, служба, зміна браузера або компонент для крадіжки облікових даних може залишитися після першого очищення. Запустіть повне сканування Gridinsoft Anti-Malware, видаліть знайдене, перезавантажте ПК і повторіть перевірку, якщо alerts, невідомий автозапуск або мережеві з’єднання повертаються. Для схожого сценарію з рекламою runtime дивіться аналіз OXLOADER і CastleStealer, а для фальшивих developer-tool завантажень — ланцюг Deno RAT.
Як розпізнати кампанію без одного хешу
- Спонсорований результат, реклама у соцмережі чи відео пропонує безплатний Premium, спеціальну торговельну збірку або неофіційний desktop app.
- Сторінка копіює відомий торговельний чи криптовалютний бренд, але розташована не на його офіційному домені.
- Сайт вибірково завантажується для частини відвідувачів і показує білу сторінку іншим.
- Завантажений Windows-файл має інший хеш, ніж зразок іншої жертви.
- У мережевих записах видно чистий runtime та завантаження з того самого сайту, але не весь процес складання.
Confiant опублікувала три приклади SHA-256 і великий список доменів. Серед корисних індикаторів — 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b, noxani[.]info, lunavo[.]club і purelogicbox[.]org. Вони допомагають у розслідуванні, але відсутність збігу не доводить безпечність файла, оскільки інфраструктура та байти змінюються.
Завантажуйте лише з офіційного джерела
У власних правилах безпеки TradingView зазначає, що desktop і mobile apps слід отримувати лише з tradingview.com або офіційних магазинів. Для будь-якої фінансової платформи правило те саме: ігноруйте «free premium», «developer», «cracked» і приватні beta-пропозиції у рекламі чи коментарях, а перед запуском перевіряйте видавця та цифровий підпис. Підпис допомагає визначити видавця та стан файла, але не робить легітимним сайт-клон або багатокомпонентний ланцюг завантаження.
Джерела
- Steele, Michael; Confiant Threat Intelligence. “SourTrade: Browser-Assembled Malware Delivered Through Malvertising.” Confiant, опубліковано 23 липня 2026 року, переглянуто 25 липня 2026 року. https://blog.confiant.com/p/sourtrade-browser-assembled-malware
- TradingView. “Staying Safe on TradingView.” TradingView, переглянуто 25 липня 2026 року. https://www.tradingview.com/security/
- Moloce, Alin; Baltariu, Ionut Alexandru; Bîzgă, Alina. “The Scam That Won’t Quit: Malicious ‘TradingView Premium’ Ads Jump from Meta to Google and YouTube.” Bitdefender Labs, опубліковано 25 вересня 2025 року, переглянуто 25 липня 2026 року. https://www.bitdefender.com/en-us/blog/labs/the-scam-that-wont-quit-malicious-tradingview-premium-ads-jump-from-meta-to-google-and-youtube
