Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable
Identidad

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 25, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

En lugar de servir un único archivo totalmente malicioso desde una URL fija, la campaña de publicidad maliciosa conocida como ‘SourTrade’ obliga al navegador de la víctima a crear el ejecutable final de Windows por sí solo, utilizando el tiempo de ejecución legítimo de Bun como base.

Al anunciar los detalles de la campaña el 23 de julio de 2026, Confiant dijo que la campaña había estado activa desde finales de 2024, se hacía pasar por TradingView, Solana y Luno, y se dirigía a comerciantes minoristas e inversores en criptomonedas en 12 países en 25 idiomas.

Esa página de destino toma la huella digital del visitante, muestra una página en blanco a investigadores y robots sospechosos, y los objetivos seleccionados reciben una copia convincente del servicio impostor. Las defensas contra ello son comunes. Instale software comercial y de billetera desde el sitio del propio proveedor en lugar de desde un anuncio.

La cadena documentada no se basa en las vulnerabilidades del navegador ni elimina la Marca de la Web (MotW). El análisis de Confiant documenta la entrega en lugar de la ejecución del archivo dentro del navegador, y no establece si la descarga final se inicia automáticamente o requiere un clic.

La página de destino comienza a preparar la ruta de entrega sin esperar el clic de descarga. Registramos un ServiceWorker con ámbito de página en /sw.js y creamos el SharedWorker a partir de JavaScript ya incrustado en la página, para que la fuente del trabajador no aparezca como una recuperación separada.

SharedWorker solicita /config y devuelve una plantilla, una URL de ejecución secundaria y valores aleatorios específicos de la sesión. El navegador recupera y descomprime un tiempo de ejecución de Bun limpio del segundo dominio en la respuesta de muestra publicada, purelogicbox(.)org.

El blob Base64 en la configuración proporciona un encabezado de ejecutable portátil (PE), una tabla de secciones y una sección .bun que contiene el código de bytes JavaScriptCore malicioso en app.js. Bun se ejecuta en el motor JavaScriptCore de Apple y admite legalmente la compilación de aplicaciones y códigos de bytes en ejecutables independientes de Windows.

Luego, el trabajador usa AES en modo contador (AES-CTR) para generar un gran flujo de bytes pseudoaleatorios. Luego sigue una plantilla proporcionada como una receta de copia de bytes para combinar el tiempo de ejecución de Bun, el flujo generado y un rango seleccionado de material ejecutable controlado por el atacante.

Cada víctima puede recibir diferentes archivos ensamblados. Al rotar la semilla y el tamaño en cada respuesta /config se cambia el hash y se conserva el código de carga útil ejecutable. «El malware terminado no está presente en la red», escribe Michael Steele del equipo de inteligencia de amenazas de Confiant. No hay un binario completo, pero la estructura PE y el código de bytes llegan a /config como Base64.

Una vez ensamblada, la página pasa el archivo ejecutable como una secuencia legible al ServiceWorker. El iframe oculto va a la misma URL de origen y el trabajador devuelve los bytes generados con un encabezado adjunto de disposición de contenido. El registro MotW resultante identifica la página de destino como la fuente de descarga, en lugar de otro dominio que proporcionó el tiempo de ejecución de Bun. El propio MotW todavía existe.

Esta técnica evolucionó a partir de la actividad rastreada por Confiant hasta el 30 de abril de 2026, cuando la página cargó StreamSaver.js, una biblioteca de descarga de streaming de código abierto, desde la dirección de GitHub Pages del autor. Esto dejó la ruta de descarga registrada apuntando a la URL de GitHub de la biblioteca. La página actual mantiene una arquitectura de transmisión con streamsaver: nombres de mensajes, pero ya no se extraen de GitHub.

Bitdefender documentó un clúster de publicidad maliciosa de TradingView relacionado en septiembre de 2025 e identificó una carga útil final rastreada por el ladrón Check Point como JSCEAL y WithSecure como WeevilProxy.

Confiant ha identificado la campaña compartida y las características ejecutables, pero no ha demostrado que las tres muestras disponibles públicamente lleven esa carga útil. El informe también afirma que Bitdefender descubrió un ejecutable Bun modificado dentro de este clúster.

Hacker News no encontró ninguna mención de Bun en la publicación de septiembre de 2025 vinculada por Confiant, que nombra la detección del cargador Variant.DenoSnoop.Marte.1. Por lo tanto, las capacidades de robo de credenciales, registro de teclas, interceptación de tráfico, robo de billetera y acceso remoto documentadas en campañas anteriores aún no se pueden asignar al archivo actual.

Hacker News se ha puesto en contacto con Confiant para solicitar una aclaración sobre su referencia a los hallazgos anteriores de Bitdefender y actualizará este artículo si recibimos una respuesta.

No hay parches de software para aplicar. La distancia de evasión es más estrecha de lo que parece. La propia sección de Implicaciones prácticas de Confiant es más modesta al afirmar que las compilaciones únicas por sesión limitan el valor de la detección simple basada en hash. El material PE y el código de bytes controlados por el atacante aún atraviesan la red.

En lugar de tratar un solo artefacto de red o archivo como definitivo, los defensores deben examinar toda la cadena, desde la introducción de anuncios y las páginas de destino encubiertas hasta las solicitudes /config, las recuperaciones de tiempo de ejecución de dominios secundarios y las descargas de ServiceWorker.

Confiant publicó tres hashes SHA-256 y una lista de dominios maliciosos (96 según el conteo de The Hacker News). La empresa no nombró al atacante y detuvo el análisis en el momento en que el archivo llegó al disco.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleKalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’
Next Article Hacker que humilló al fabricante de software espía pero no fue atrapado
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La filial de Cl0p apunta a PTC Windchill y FlexPLM expuestos a Internet mediante RCE no autenticado

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Bibliotecario organiza un interesante taller sobre cómo evitar la IA para personas hartas de las grandes tecnologías

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.