2024年底至今,一场代号SourTrade的恶意广告攻击在全球12个国家、覆盖25种语言持续落地,主攻加密货币、金融交易垂直场景,大量仿冒TradingView、Solana等主流平台投放钓鱼广告。和过往所有恶意广告攻击不同,这次攻击完全颠覆了传统网络安全的检测逻辑。
过往恶意广告的核心链路是“服务端下发完整恶意文件、用户下载落地、终端查杀比对哈希”,安全厂商依靠海量恶意样本指纹库、静态特征匹配、落地文件扫描,就能拦截绝大多数攻击。但SourTrade跳出了这套对抗体系,它不在网络中传输完整恶意程序,不在磁盘落地固有恶意文件,依靠合法Web标准与开源运行时,在用户浏览器内存中实时组装生成独有恶意样本。
截至2026年7月Confiant官方披露完整情报,行业内传统安全设备、终端杀毒、广告审计系统对该攻击的拦截率不足10%。核心原因很直白:所有基于文件哈希、静态特征、完整恶意文件流量的检测手段,从底层逻辑上已经无法适配这种新型攻击模式。
本文从第一性原理出发,抛开表层攻击现象,拆解SourTrade的底层信任滥用逻辑,完整复现从广告点击到恶意PE文件内存生成的全攻击链,针对每一个攻击环节给出对抗式审查思路,配套可直接部署的检测脚本、浏览器加固策略、网络防火墙配置,同时预判未来Web恶意广告的演化趋势,给企业安全运维、个人用户、安全研究员提供落地可行的防御体系。
一、SourTrade攻击核心定性:不是漏洞利用,是合法技术的恶意滥用
全网多数科普内容会将SourTrade定义为新型浏览器漏洞攻击,这是典型的表层认知偏差。真实的攻击底层,全程没有利用任何CVE漏洞、没有突破浏览器安全沙箱、没有篡改系统底层权限。攻击者的所有操作,全部基于浏览器原生标准、官方开源运行时的合法能力实现。
这也是该攻击最恐怖、最难防御的核心根源。安全设备的防护逻辑,默认信任合法Web API、合法第三方运行时、标准Worker线程机制,不会对合规行为做拦截告警,而攻击者直接利用这份“系统信任”构建恶意链路。
我们用第一性原理重构该攻击的核心本质:攻击者不创造恶意代码,只重构恶意代码的分发、组装、落地形态。放弃固定恶意样本传输模式,将恶意软件的最终成型环节,从服务端转移到每一个受害者的浏览器客户端,实现“一设备一样本、一次访问一哈希”的对抗效果。
结合Confiant溯源数据,SourTrade的技术选型极度精细化,每一个模块都精准规避现有安全检测体系:
1. 基础载体选用官方正版Bun运行时,自带合法数字签名,终端白名单机制、系统证书校验会直接放行,不会被判定为非法程序;
2. 文件组装依托浏览器内存计算,全程无完整恶意文件落地磁盘,终端静态扫描无检测对象;
3. 加密算法选用AES-CTR流式加密,动态生成随机字节噪声,彻底抹除样本固定哈希特征;
4. 下载链路依托ServiceWorker+SharedWorker双线程架构,脱离页面主线程监控,静默完成分片拉取与数据拼接;
5. 分发入口依托正规广告投放渠道,跳转落地页无静态恶意代码,规避广告素材前置审计。
这套组合打法,直接击穿了当前企业安全、个人终端安全的三层核心防线:静态特征防线、文件落地防线、页面行为监控防线。
二、全攻击链拆解:从广告点击到内存生成PE文件(附流程架构图)
很多安全人员排查该攻击时,只会单独审计广告链接、落地页源码、网络流量分片,最终一无所获。SourTrade的攻击价值在于全链路协同,单一环节无任何恶意特征,所有恶意行为只有串联完整链路后才会生效。下面完整拆解从用户点击广告到恶意程序准备执行的每一步操作,附带完整流程架构。
2.1 整体攻击架构总览
以下为SourTrade完整攻击链路架构图,清晰展示广告入口、Worker调度、运行时加载、内存组装、恶意输出的全层级逻辑:
A[正规广告位投毒] – 用户点击跳转 --> B[仿冒金融落地页]
B --> C[前端采集设备指纹]
C --> D[SharedWorker请求服务端/config接口]
D --> E[服务端下发会话专属配置(密钥/随机种子/PE模板)]
B --> F[静默注册ServiceWorker持久线程]
F --> G[分片拉取纯净Bun运行时二进制]
G --> H[分片拉取PE文件结构碎片]
H --> I[浏览器加载Bun运行时编译引擎]
I --> J[AES-CTR生成设备专属随机字节流]
J --> K[内存拼接:Bun基座+PE碎片+随机字节]
K --> L[内存生成唯一哈希Windows PE可执行文件]
L --> M[ServiceWorker触发同源下载诱导用户执行]
```
2.2 分步攻击细节逐环节解析
第一步:正规广告渠道投毒,无风险前置入口
攻击者不搭建非法小众传播渠道,直接采购主流流量平台的正规广告位,投放视觉高度复刻TradingView行情图表、Solana链上钱包、加密货币交易工具的广告素材。广告素材本身100%干净,无恶意代码、无违规链接、无异常脚本,能够顺利通过平台前置静态审核。
广告跳转链接采用动态跳转逻辑,常规爬虫审核、静态链接检测工具只能抓取到合规页面,无法触发后续恶意链路。只有真实用户点击、携带合法客户端指纹访问时,才会跳转至真实恶意落地页。这种机制直接规避了99%的广告渠道安全审计规则。
第二步:设备指纹采集,生成会话唯一攻击参数
恶意落地页加载后,不会立刻执行恶意操作,优先通过原生JavaScript采集完整客户端指纹:浏览器版本、系统架构、屏幕分辨率、IP归属地、时区、设备硬件标识、已安装插件列表。
前端将指纹数据上传至攻击者服务端,服务端基于指纹生成本次会话专属的AES-CTR加密种子、随机字节填充长度、PE文件偏移参数。每一台设备、每一次访问的参数完全不同,这是后续零重复哈希样本的核心前置条件。
第三步:双Worker线程注册,构建隐蔽持久通信通道
落地页后台静默触发双线程注册逻辑,这是该攻击隐蔽性的核心关键。普通Web攻击仅依赖页面主线程执行恶意操作,极易被前端监控、浏览器插件、页面审计工具捕获,而SourTrade采用双层Worker架构实现完全隐身。
SharedWorker负责核心数据交互,独立于单个页面标签,支持多页面常驻后台,专门请求服务端/config配置接口,拉取本次攻击所需的PE模板、恶意字节码、运行时下载地址;ServiceWorker负责持久化驻留与下载调度,具备浏览器离线缓存能力,用户关闭当前页面后,后台线程依然可以继续完成剩余分片下载与文件组装工作。
两类Worker均为W3C标准合法能力,浏览器默认放行,常规安全工具不会对Worker的后台网络请求做异常告警。
第四步:分片下发纯净基座与恶意碎片,无完整恶意流量特征
攻击者服务端拆分所有核心资源,以碎片化Base64加密分片形式下发,全程不传输任何完整恶意文件。下发资源分为两类:第一类是官方原版、带合法签名的Bun运行时二进制基座,无任何篡改,单独检测属于完全正常的开发者工具;第二类是拆分后的PE文件头部、节表、恶意JS字节码碎片,单一片段无任何可执行意义,无法被识别为恶意代码。
所有分片请求分散在不同时间节点、不同请求路径下发,规避大文件下载流量告警、一次性批量请求风控,网络日志中只能看到零散的二进制分片请求,无异常特征。
第五步:浏览器充当编译器,内存实时组装PE可执行文件
这是整个攻击最具颠覆性的环节。传统攻击的编译行为由攻击者在服务端完成,而SourTrade将编译组装工作完全下放至受害者浏览器。
浏览器加载合法Bun运行时后,调用其原生编译能力,先解密所有分片数据,还原标准PE文件结构框架。随后通过AES-CTR流式加密算法,基于本次会话专属种子,生成大批量伪随机字节流填充至PE文件冗余区段。
随机字节的填充位置、填充长度完全依托设备指纹动态变化,最终组装完成的Windows EXE文件,核心恶意逻辑完全一致,但文件整体二进制数据、哈希值(MD5/SHA1/SHA256)全部唯一。
第六步:同源静默下载,绕过浏览器跨域安全限制
文件内存组装完成后,ServiceWorker接管输出流程,通过同源响应头设置Content-Disposition参数,触发浏览器自动下载。因为整个生成、下载流程均在同一域名下完成,浏览器跨域安全策略不会拦截,同时下载文件的网际标记(Mark of the Web)指向合规落地页域名,进一步规避终端安全告警。
最终用户仅看到常规文件下载弹窗,无法感知浏览器后台已完成一整套恶意软件组装流程。
三、技术底层深度拆解:四大颠覆传统安全的核心机制
想要彻底防御该攻击,不能只依赖表层流量拦截,必须吃透其底层技术对抗逻辑。本章节从加密原理、运行时滥用、线程架构、检测逃逸四个维度,拆解SourTrade的核心技术壁垒。
3.1 Bun运行时合法编译能力滥用:白名单程序承载恶意逻辑
Bun是基于JavaScriptCore引擎开发的现代化JS运行时,具备原生的代码编译、打包、二进制生成能力,官方定位为开发者工具,主流杀毒软件、终端EDR均默认将其纳入可信白名单。
攻击者精准利用了这份信任机制,不篡改Bun本体,完全保留其官方签名与程序完整性。仅将自定义恶意字节码、PE结构模板嵌入运行时加载流程,让合法的Bun编译引擎,将恶意代码打包编译为Windows可执行文件。
从终端检测视角看,运行的程序是合法正版Bun,程序签名完整有效,无病毒特征、无篡改特征,传统行为基线检测无法判定异常。真正的恶意逻辑诞生于编译组装的瞬间,属于动态内存行为,无静态溯源特征。
3.2 AES-CTR流式随机填充:实现100%样本哈希不重复
行业内绝大多数无文件攻击,依然存在固定核心代码段哈希,安全厂商可通过局部特征匹配拦截。但SourTrade使用的AES-CTR流式加密填充,彻底杜绝了特征匹配的可能性。
AES-CTR属于流式加密模式,无需固定分组,可根据自定义种子生成任意长度的伪随机字节流。攻击者将设备指纹映射为加密种子,每一个种子对应的随机字节流完全不同,这些随机字节被均匀填充在PE文件的空白节、对齐冗余区域。
恶意样本的核心执行代码不变,但文件整体二进制数据被随机字节彻底打乱,最终生成的每一个EXE文件哈希值全网唯一。传统威胁情报库、哈希黑名单、静态特征库完全失效,不存在任何可批量拦截的样本指纹。
3.3 双Worker隐蔽架构:脱离前端监控的离线攻击通道
常规前端恶意脚本运行在页面主线程,页面关闭、监控脚本拦截即可终止攻击。SourTrade的ServiceWorker+SharedWorker双架构,实现了攻击链路的完全解耦。
SharedWorker实现多页面共享驻留,单个标签页关闭不中断数据请求,持续拉取配置与二进制分片;ServiceWorker实现浏览器全局离线驻留,获取系统级的后台网络权限,不受页面DOM监控、前端JS审计工具的限制。
所有恶意数据交互、解密运算、字节拼接全部在Worker独立线程完成,页面主线程仅负责初始化触发,无任何异常行为输出,安全人员排查页面源码完全无法发现恶意逻辑。
3.4 同源内存输出:突破浏览器下载安全校验
浏览器对跨域文件下载、外部二进制文件加载有严格安全限制,会主动标记高危风险。但SourTrade的所有操作均为同源请求,配置拉取、分片下载、文件组装、触发下载,全部在同一域名上下文完成。
浏览器安全机制判定该行为属于正常站点业务逻辑,不会触发下载拦截、风险告警、沙箱隔离。同时生成的文件继承落地页的域名信任标记,大幅降低终端安全软件的风险判定等级。
四、传统安全防护失效根源(对抗式审查复盘)
结合第一性原理复盘,现有安全体系的失效,本质是防护规则适配旧攻击形态,未适配动态客户端生成恶意样本的新形态。我们逐一排查传统防护手段的漏洞,为后续防御方案提供精准对抗依据。
1.哈希静态检测彻底失效:无固定样本指纹,每一次攻击输出全新哈希,黑名单匹配无命中可能;
2.终端文件扫描失效:完整恶意文件仅存在于浏览器内存,落地前无磁盘文件,静态扫描无检测对象;
3.前端页面监控失效:恶意运算全部在独立Worker线程执行,主线程无异常行为、无恶意代码;
4.广告静态审计失效:广告素材、跳转前置页面无恶意代码,恶意逻辑动态触发,静态审核无法识别;
5.常规流量检测失效:流量均为合法分片二进制、标准Web请求,无完整恶意文件流量特征,无异常协议行为。
五、落地式防御体系:网络+终端+浏览器+广告渠道四层配置
针对SourTrade的攻击特性,防御核心必须从“文件特征检测”转向行为特征检测、链路异常检测、合法权限滥用检测。下面提供所有可直接复制部署的配置、脚本、策略,适配企业运维与个人用户场景。
5.1 网络层检测防御(核心最优解,优先部署)
网络层是唯一能在攻击初期拦截链路的环节,无需依赖样本特征,仅通过异常行为与接口特征即可精准识别攻击。
5.1.1 核心检测规则(防火墙/IPS可直接录入)
1. 告警陌生站点动态请求 /config 接口,且返回内容包含Base64编码的PE结构、runtime配置参数;
2. 拦截普通资讯、金融展示类网站,批量请求未知二进制分片资源的行为;
3. 告警页面加载完成后,长期驻留的Worker后台长连接、离线异步请求;
4. 拦截无业务场景的浏览器端AES-CTR加密流式数据传输行为。
5.1.2 Python轻量检测脚本(可部署于流量审计设备)
该脚本可解析网络访问日志,识别SourTrade核心特征流量,输出告警日志,支持批量扫描历史流量记录:
importreimportbase64# SourTrade核心特征匹配规则CONFIG_PATH_RULE="/config"PE_STRUCT_SIGNATURES=["PE\x00\x00",".text",".data",".rdata"]AES_CTR_FEATURE="aes-ctr"defcheck_sourtrade_traffic(log_content:str)->dict:""" 检测SourTrade恶意广告攻击流量特征 :param log_content: 单条流量日志内容 :return: 检测结果与风险等级 """result={"is_risk":False,"risk_type":"","detail":""}# 检测/config配置接口请求ifCONFIG_PATH_RULEinlog_content:# 提取Base64编码内容检测PE结构b64_matches=re.findall(r'[A-Za-z0-9+/]{40,}={0,2}',log_content)forb64_strinb64_matches:try:decode_data=base64.b64decode(b64_str,altchars=None)decode_str=str(decode_data,encoding="utf-8",errors="ignore")# 匹配PE文件结构特征forpe_siginPE_STRUCT_SIGNATURES:ifpe_sigindecode_str:result["is_risk"]=Trueresult["risk_type"]="SourTrade-PE模板下发"result["detail"]=f"检测到含PE结构的恶意配置分片:{pe_sig}"returnresult# 检测AES-CTR加密特征ifAES_CTR_FEATUREindecode_str.lower():result["is_risk"]=Trueresult["risk_type"]="SourTrade-加密链路"result["detail"]="检测到AES-CTR流式加密恶意流量"returnresultexceptException:continuereturnresult# 批量日志检测示例if__name__=="__main__":test_logs=["GET /config HTTP/1.1 Host: xxx.com base64:PE\x00\x00.text.data","GET /index.html HTTP/1.1 Host: normal.com"]foridx,loginenumerate(test_logs):res=check_sourtrade_traffic(log)ifres["is_risk"]:print(f"【风险日志{idx+1}】{res['risk_type']}|{res['detail']}")5.2 浏览器层安全加固(个人+企业组策略通用)
浏览器是攻击的核心执行载体,通过权限限制可直接阻断Worker驻留、动态运行时加载、自动下载行为。以下配置适配Chrome、Edge主流内核浏览器。
5.2.1 手动加固操作清单
1. 进入浏览器设置-隐私和安全-网站权限,关闭陌生网站的「后台同步」「离线存储」「后台运行程序」权限;
2. 关闭「自动下载多个文件」选项,强制所有下载行为需手动确认;
3. 定期清理ServiceWorker缓存:开发者工具-Application-Service Workers,批量注销所有非可信站点Worker;
4. 禁用浏览器动态加载第三方运行时环境,拦截未知Bun/Node.js Web端运行时加载请求。
5.2.2 企业域组策略关键配置
1. 配置浏览器黑名单,禁止金融、加密货币类陌生站点注册ServiceWorker;
2. 开启下载文件强制校验,拦截同源高体积二进制文件自动下载;
3. 限制浏览器跨脚本动态加载能力,禁止页面远程加载未知编译引擎。
5.3 终端层防御加固(EDR+系统权限管控)
终端防护核心从“文件扫描”转向“内存行为监控、进程行为基线管控”。
1. EDR开启浏览器进程内存行为检测,告警Chrome/Edge进程内存内动态生成PE二进制数据的异常行为;
2. 限制浏览器临时目录、用户下载目录的程序执行权限,禁止未授信EXE文件直接运行;
3. 监控Bun运行时进程异常行为,告警Bun进程无开发者操作、静默编译打包EXE文件的行为;
4. 建立进程基线,浏览器进程不得衍生编译、打包、二进制生成类子进程。
5.4 广告投放渠道安全审计优化(企业运营专用)
彻底解决入口投毒问题,需要重构广告审计逻辑,从“静态素材审核”升级为“全链路动态沙箱审核”。
1. 所有金融、行情、加密货币类广告,必须审核跳转后完整落地页,不仅审核广告素材;
2. 沙箱模拟真实用户访问,触发页面完整加载逻辑,检测Worker注册、运行时加载、分片二进制请求行为;
3. 拦截仿冒知名金融平台的无备案域名、新注册域名投放权限;
4. 建立广告域名生命周期监控,新域名短期大批量投放金融类广告直接拦截。
六、攻击演进预判与行业安全趋势(前瞻性分析)
SourTrade不是孤立的单次攻击,而是Web恶意广告攻击的全新演化拐点。未来两年,全网恶意广告攻击会全面从“服务端预制恶意样本”转向“客户端动态生成恶意样本”,行业安全防护体系将迎来彻底重构。
首先,哈希威胁情报体系的价值会持续衰减。只要攻击者采用客户端随机字节填充、动态参数调整,固定样本哈希彻底失效,传统情报库的拦截能力大幅下降,安全厂商必须全面升级行为型、链路型、上下文型检测规则。
其次,合法Web技术、开源运行时的滥用攻击会成为主流。浏览器标准API、开源开发工具、合法签名程序,具备天然的白名单信任属性,突破难度远低于漏洞利用,攻击成本极低、隐蔽性极强,会成为黑产首选攻击方式。
最后,边界防护的重心会从“文件检测”转向“行为审计”。无论是企业防火墙、终端EDR、浏览器安全,未来的核心对抗点不再是“识别恶意文件”,而是“识别合法技术的恶意滥用行为”,区分正常业务逻辑与恶意攻击逻辑。
对于企业安全团队而言,继续依赖传统静态查杀、哈希黑名单、简单流量过滤,将无法应对新型Web攻击。必须快速搭建动态行为基线、全链路流量审计、权限滥用监控的防御体系。
七、总结
SourTrade攻击的核心杀伤力,不在于技术复杂度有多高,而在于它精准击穿了现有安全体系的底层逻辑漏洞:我们信任合法技术、信任白名单程序、信任标准Web能力,攻击者直接利用这份信任完成恶意攻击,让所有传统防御手段失效。
本文从攻击链路、底层原理、失效根源、落地防御、趋势预判五个维度,完整覆盖了该新型恶意广告攻击的所有核心知识点,配套可直接部署的检测脚本、安全配置、运维策略,能够帮助个人用户完成设备加固,帮助企业搭建针对性防御体系。
互动提问
1. 你所在企业的安全设备,是否依然依赖哈希特征做恶意流量查杀?是否已经出现新型无哈希攻击漏判情况?
2. 除了Bun运行时,你认为还有哪些主流Web开发工具、合法运行时会成为未来恶意攻击的滥用载体?