Στις τελευταίες εβδομάδες, ασφαλειακές ομάδες εντόπισαν μια τεράστια εκστρατεία κακόβουλης διαφήμισης που καθοδηγεί τους περιηγητές σε ψεύτικες σελίδες χρηματοπιστωτικών εφαρμογών — και από εκεί, κατευθύνει άμεσα κακόβουλο λογισμικό μέσα στη μνήμη του πολυμέσου σας, χωρίς να κατεβάσει κανένα φυσικό αρχείο στο σκληρό δίσκο. Αν λογαριάζεσαι έναν λιανικό έμπορο κρυπτονομισμάτων ή επενδυτή, αυτό αφορά άμεσα τον κίνδυνο που αντιμετωπίζεις σήμερα.
- Η εκστρατεία SourTrade χρησιμοποιεί κακόβουλη διαφήμιση για να προσγειώνει χρήστες σε ψεύτικες σελίδες Solana, Luno και TradingView — όχι για κατέβασμα αρχείων, αλλά για συναρμολόγηση κακόβουλου κώδικα στη μνήμη του προγράμματος περιήγησης.
- Η τεχνική χρησιμοποιεί έναν ευφυή τρόπο φιλτραρίσματος: μόνο πραγματικοί επενδυτές φτάνουν στη σελίδα επίθεσης, ενώ ερευνητές ασφαλείας και αυτοματοποιημένα σαρώματα ανακατευθύνονται σε κενές σελίδες.
- Το κακόβουλο λογισμικό που ενσωματώνεται αποκλεισμένο στη μνήμη κλέβει cookies, κωδικούς πρόσβασης, δεδομένα πορτοφολιού κρυπτονομισμάτων και καθιερώνει μακροχρόνια πρόσβαση στις συσκευές σας.
Πώς λειτουργεί η συναρμολόγηση κακόβουλου κώδικα στη μνήμη
Πρώτα, αν κάποια διαφήμιση σε κατευθύνει σε μια ψεύτικη σελίδα TradingView ή Luno, δεν κατεβαίνει εγκατάστασης αρχείο από την ψεύτικη σελίδα. Αντίθετα, ο περιηγητής σας λαμβάνει οδηγίες JavaScript που του λένε να συναρμολογήσει δυαδικό κώδικα (κακόβουλο εκτελέσιμο) εσωτερικά, χρησιμοποιώντας κομμάτια που προέρχονται από διαφορετικές πηγές και λήψεις. Αυτό σημαίνει ότι δεν υπάρχει ένα μεγάλο, ολοκληρωμένο αρχείο που περνά μέσα από το δίκτυό σας — κάτι που θα μπορούσε να σταματήσει ένα κλασικό antivirus στη δίοδο.
Η εκστρατεία SourTrade, όπως την ονόμασαν οι ερευνητές της πλατφόρμας Confiant, χρησιμοποιεί μια τεχνική που ονομάζεται SharedWorker και Service Worker — δύο ενσωματωμένες δυνατότητες του JavaScript που επιτρέπουν στον περιηγητή να εκτελεί εργασίες στο παρασκήνιο. Αυτό που κάνουν εδώ είναι να ζητούν από τον εαυτό τους (same-origin request) ένα αρχείο ρυθμίσεων (config) με τυχαιοποιημένες παραμέτρους — κάτι σαν ένα “σχέδιο κατασκευής” που ποικίλει κάθε φορά που φορτώνεται η σελίδα.
Αυτό το σχέδιο δεν είναι λήψη ενός αρχείου — είναι μια απάντηση που περιέχει ένα πρότυπο και εισόδους που το πρόγραμμα περιήγησης χρησιμοποιεί για να δημιουργήσει το κακόβουλο λογισμικό τοπικά, απευθείας στη μνήμη. Τα απομακρυσμένα στοιχεία που ανακτώνται συναρμολογούνται με τοπικό κώδικα, και το αποτέλεσμα είναι ένα μοναδικό εκτελέσιμο αρχείο βασισμένο σε ένα εργαλείο ονόματι Bun (ένα runtime εναλλακτικό του Node.js). Κάθε συνεδρία παράγει έναν διαφορετικό κατακερματισμό, γεγονός που ακυρώνει τους στατικούς κανόνες ανίχνευσης που χρησιμοποιούν τα antivirus.
Όταν τελειώσει η συναρμολόγηση, το κακόβουλο λογισμικό ενεργοποιείται μέσω μιας λήψης “ίδιας προέλευσης” — δηλαδή φαίνεται ότι κατεβαίνει από τον τομέα της ψεύτικης σελίδας, παρά τα στοιχεία που προέρχονται από διαφορετικές πηγές. Από τη σκοπιά του λειτουργικού σας συστήματος, είναι σαν να εκτελείτε ένα κανονικό κατέβασμα από την ιστοσελίδα που επισκέπτεστε.
Τι κερδίζουν οι χάκερ και τι χάνεις εσύ
Αν το κακόβουλο λογισμικό εκτελεστεί με επιτυχία, δεν μιλάμε για έναν κακό κωδικό που ανοίγει διαφημίσεις. Μιλάμε για πολύ πιο σοβαρές καταστάσεις:
- Κλοπή κωδικών και δεδομένων συνεδρίας: Το κακόβουλο λογισμικό συγκεντρώνει όλα τα cookies και τα δεδομένα κωδικών πρόσβασης που αποθηκεύει το πρόγραμμα περιήγησης σας — περιλαμβανομένων των κωδικών πρόσβασης για τα χρηματοπιστωτικά και κρυπτοπορτοφόλια σας, εάν χρησιμοποιείτε αποθήκευση στον περιηγητή.
- Αναφορά πατημάτων πληκτρολογίου και στιγμιότυπων οθόνης: Κάθε φορά που πληκτρολογείτε έναν κωδικό ή δίνετε εντολή, καταγράφεται. Κάθε φορά που κάνετε στιγμιότυπο μιας συναλλαγής ή ενός ψηφιακού ταμείου, αποστέλλεται πίσω στους χάκερ.
- Έλεγχος κίνησης δικτύου: Το κακόβουλο λογισμικό δρα ως proxy (διαμεσολαβητής) και αναχαιτίζει όλα τα δεδομένα που στέλνετε και λαμβάνετε — από συναλλαγές έως πολιτικά και βανίλια διαδικτυακές δραστηριότητες.
- Κλοπή κρυπτογραφήματος: Αν χρησιμοποιείτε σύνδεσμο ψηφιακού ταμείου στον ίδιο περιηγητή, το κακόβουλο λογισμικό μπορεί να προσπελάσει ή να κλέψει τα δεδομένα πρόσβασης και τα κλειδιά του πορτοφολιού.
- Μόνιμη πρόσβαση: Το κακόβουλο λογισμικό καθιερώνει μακροπρόθεσμη επιμονή — δηλαδή, παραμένει στη συσκευή σας ακόμα κι αν κλείσετε τον περιηγητή ή επανεκκινήσετε το λειτουργικό σας σύστημα.
Για έναν έμπορο κρυπτονομισμάτων ή έναν επενδυτή που διαθέτει μερικές χιλιάδες ευρώ σε ψηφιακά περιουσιακά στοιχεία, αυτό είναι καταστροφικό. Οι χάκερ δεν χρειάζονται πρόσβαση στο φυσικό σας κρυπτοπορτοφόλι — αρκεί να κλέψουν τις κρυφές φράσεις ή τα κλειδιά που διαχειρίζονται ολόκληρο το λογαριασμό σας.
Πώς γίνεσαι στόχος και γιατί δεν πιάνονται εύκολα
Η καμπάνια SourTrade είναι ενεργή από τα τέλη του 2024 και στοχεύει 12 χώρες, κυρίως στην Ασία-Ειρηνικό και τη Λατινική Αμερική — αλλά επεκτείνεται και σε άλλες περιοχές. Τα διαφημίσεις εμφανίζονται σε δημοφιλή κοινωνικά δίκτυα (όπως Meta/Facebook) και σε χορηγούμενα αποτελέσματα αναζήτησης (Google Ads). Πρέπει να είστε ήδη ενδιαφερόμενος για κρυπτονομίσματα ή trading για να πάρετε τη διαφήμιση — η καμπάνια δεν στοχεύει ευρύ.
Όμως υπάρχει μια ευφυής τακτική που κάνει αυτή την απειλή δύσκολο να σταματήσει: φιλτράρισμα στόχων. Όταν κάνετε κλικ στη διαφήμιση, η ψεύτικη σελίδα αναλύει τη συμπεριφορά του προγράμματος περιήγησης — τι λήψη κάνετε, τι λογισμικό έχετε εγκατεστημένο, ποιες άλλες ιστοσελίδες επισκέπτεστε. Αν φαίνεται ότι είστε ένας πραγματικός χρήστης (λιανικός έμπορος, επενδυτής κρυπτονομισμάτων), σας προσγειώνει στην κακόβουλη σελίδα. Αν φαίνεται ότι είστε ερευνητής ασφαλείας, ρομπότ αναζήτησης ή εργαλείο σάρωσης (scanner), σας ανακατευθύνει σε κενή σελίδα.
Αυτό εξηγεί γιατί ο εντοπισμός είναι τόσο δύσκολος: οι ερευνητές δεν μπορούν εύκολα να δουν την κακόβουλη εκδοχή. Και επειδή το κακόβουλο λογισμικό δημιουργείται δυναμικά στη μνήμη (όχι ως στατικό αρχείο που κατεβαίνει), οι ανιχνευτές ιών και τα εργαλεία σάρωσης δικτύου δεν μπορούν εύκολα να ανιχνεύσουν τη μεταφορά.
Οι ερευνητές του Confiant ανακάλυψαν ότι παλαιότερες παραλλαγές της εκστρατείας χρησιμοποιούσαν ένα εργαλείο ονόματι StreamSaver (από το GitHub) για να παραδώσουν το κακόβουλο λογισμικό. Από τον Απρίλιο, η ομάδα πίσω από SourTrade άλλαξε τακτική και μετανάστευσε σε μια πιο άμεση μέθοδο Service Worker — κάτι που είναι ακόμη πιο δύσκολο να ανιχνευθεί.
Τι αλλάζει στη συμπεριφορά σας αν μολυνθείτε
Εάν ο περιηγητής σας εκτελέσει το κακόβουλο λογισμικό, δεν θα δείτε κανένα ορατό σημάδι — κανένα πολυμεσικό σφάλμα, κανένα αναδυόμενο παράθυρο ή ειδοποίηση. Αυτό είναι συνειδητό σχεδιασμό: οι χάκερ θέλουν να παραμείνετε σε κατάσταση ανύποπτης για όσο το δυνατόν περισσότερο.
Ωστόσο, υπάρχουν κάποια δευτερογενή σημάδια που μπορείτε να παρατηρήσετε:
- Επιβράδυνση του προγράμματος περιήγησης: Το κακόβουλο λογισμικό τρέχει στο παρασκήνιο και χρησιμοποιεί πόρους CPU και μνήμης. Ο περιηγητής μπορεί να γίνει πιο αργός ή να “παγώσει” περιστασιακά.
- Ασυνήθιστη δραστηριότητα δικτύου: Αν παρακολουθείτε τη δικτυακή δραστηριότητα (χρησιμοποιώντας εργαλεία όπως το Little Snitch στο Mac ή τα εργαλεία ανιχνευτή δικτύου στα Windows), μπορεί να δείτε ασυνήθιστες σύνδεσμους σε απόμακρες διακομιστές που δεν αναγνωρίζετε.
- Δραστηριότητα κλοπής δεδομένων στο λογαριασμό σας: Αν ο λογαριασμός κρυπτοπορτοφολιού ή το χρηματοπιστωτικό σας εμφανίσει ασυνήθιστες συναλλαγές ή ανυπολόγιστες αποχωρήσεις, είναι πολύ αργά.
Η άποξή μας στο TechNoid
Εδώ στο TechNoid, πιστεύουμε ότι αυτή η καμπάνια είναι δείκτης ενός μεγαλύτερου προβλήματος: τα κοινωνικά δίκτυα και τα χρηματοδοτούμενα αποτελέσματα αναζήτησης δεν είναι πλέον ασφαλή κανάλια για κατέβασμα σημαντικών εφαρμογών. Δεν κατηγορούμε τη Google ή τη Meta αποκλειστικά — η SourTrade είναι αρκετά ευφυής για να παρακάμψει τις πολιτικές φιλτραρίσματος. Αλλά το γεγονός ότι μπορεί να συμβεί αυτό σημαίνει ότι πρέπει να αλλάξετε τη συμπεριφορά σας.
Το σημαντικό: αν θέλετε να κατεβάσετε ένα κρυπτοπορτοφόλι, μια εφαρμογή trading ή οποιαδήποτε ευαίσθητη εφαρμογή, πηγαίνετε πάντα απευθείας στον επίσημο ιστότοπο του εκδότη. Μην κάνετε κλικ σε διαφημίσεις, ακόμα κι αν εμφανίζονται στη Google ή στο Facebook. Και σχεδόν εξίσου σημαντικό: επαληθεύστε την ψηφιακή υπογραφή του λήψης και τον εκδότη του προγράμματος εγκατάστασης πριν το εκτελέσετε. Τα περισσότερα λειτουργικά συστήματα (Windows, macOS, Linux) επιτρέπουν να δείτε αυτές τις πληροφορίες πριν το ανοίξετε.
Τέλος, αν είστε ενεργός επενδυτής κρυπτονομισμάτων, θεωρήστε τη χρήση ενός ξεχωριστού προγράμματος περιήγησης μόνο για χρηματοοικονομικές εργασίες. Ακόμη καλύτερα, χρησιμοποιήστε μια εκδοχή του Linux που τρέχει από ένα USB drive που εκκινείται (π.χ. Tails ή Whonix) για ευαίσθητα κρυπτογραφικά έργα. Είναι υπερβολικό για τους περισσότερους, αλλά όχι για τα κρυπτο-περιουσιακά στοιχεία αξίας πολλών χιλιάδων.
Συχνές ερωτήσεις σχετικά με την εκστρατεία SourTrade και την ασφάλεια κρυπτονομισμάτων
Πώς μπορώ να ξέρω αν το πρόγραμμα περιήγησε μου έχει μολυνθεί;
Δυστυχώς, δεν υπάρχει εύκολος τρόπος. Το κακόβουλο λογισμικό δεν αφήνει ορατά σημάδια. Το καλύτερο που μπορείτε να κάνετε είναι να παρακολουθήσετε την κίνηση του δικτύου σας (χρησιμοποιώντας εργαλεία όπως Wireshark ή το task manager) ή να ελέγξετε τη δραστηριότητα του λογαριασμού κρυπτοπορτοφολιού σας για ασυνήθιστες συναλλαγές. Ο ασφαλέστερος τρόπος είναι να υποθέσετε το χειρότερο: κλείστε τον περιηγητή εντελώς, διαγράψτε τα δεδομένα προσωρινής αποθήκευσης και τα cookies του, και αν έχετε λογαριασμούς που είχαν ενεργό σύνδεση στον περιηγητή, αλλάξτε τους κωδικούς πρόσβασης σε μια διαφορετική συσκευή.
Είναι το κακόβουλο λογισμικό μόνιμο αν κλείσω τον περιηγητή;
Όχι και ναι. Το λογισμικό που δημιουργήθηκε στη μνήμη θα εξαφανιστεί μόλις κλείσετε τον περιηγητή. Αλλά το κακόβουλο λογισμικό που εκτελέστηκε ήδη μπορεί να έχει εγκαταστήσει κρυμμένο κώδικα σε άλλες τοποθεσίες του λειτουργικού σας συστήματος ή του περιηγητή σας — κάτι που ονομάζεται “επιμονή”. Αυτός είναι ο λόγος που οι ερευνητές ανέφεραν ότι αυτή η παραλλαγή καθιερώνει μακροπρόθεσμη πρόσβαση.
Πώς πρέπει να κατεβάσω με ασφάλεια εφαρμογές κρυπτονομισμάτων;
Πηγαίνετε πάντα απευθείας στον επίσημο ιστότοπο της εταιρείας (πληκτρολογήστε τη διεύθυνση URL χειροκίνητα ή κάντε κλικ σε έναν σελιδοδείκτη που έχετε δημιουργήσει αναφορικά με δύο χρόνια πριν). Αποφύγετε τις διαφημίσεις, τα πολυμεσικά αποτελέσματα και τα κοινωνικά δίκτυα. Μόλις κατεβάσετε, επαληθεύστε την ψηφιακή υπογραφή του αρχείου (στα Windows, κάντε δεξί κλικ > Ιδιότητες > Ψηφιακές υπογραφές — στο macOS, χρησιμοποιήστε το Finder > Κλειδωμένο; στο Linux, χρησιμοποιήστε το `gpg`).
Θα με προστατέψει ένα VPN από αυτήν την απειλή;
Όχι. Ένα VPN κρυπτογραφεί τη δικτυακή κίνηση που εξέρχεται από τη συσκευή σας, αλλά δεν σταματά το κακόβουλο λογισμικό που τρέχει στον περιηγητή σας. Το κακόβουλο λογισμικό που συναρμολογείται τοπικά θα έχει πρόσβαση σε ότιδήποτε πληκτρολογείτε, ανεξάρτητα από το VPN σας.
Είναι επικίνδυνη αυτή η απειλή αν δεν ασχολούμαι με κρυπτονομίσματα;
Όχι άμεσα. Η καμπάνια SourTrade στοχεύει ρητά εμπόρους κρυπτονομισμάτων και επενδυτές. Αν δεν ήστε στόχος των διαφημίσεών τους, δεν θα δείτε ποτέ τη ψεύτικη σελίδα. Ωστόσο, αυτή η τεχνική (συναρμολόγηση κακόβουλου λογισμικού στη μνήμη) μπορεί να χρησιμοποιηθεί από άλλες εκστρατείες κατά του ευρύτερου κοινού. Οπότε σίγουρα μην εμπιστεύεστε ποτέ τις διαφημίσεις για λήψεις λογισμικού.
Πρέπει να κλείσω τον περιηγητή μου εάν κάνω κλικ σε μια ύποπτη διαφήμιση;
Εάν κάνετε κλικ σε μια διαφήμιση και το πρόγραμμα περιήγησης φαίνεται να φορτώνει ή εκτελεί JavaScript, κλείστε την καρτέλα (ή τον παράθυρο ολόκληρου του περιηγητή) αμέσως. Δεν κάντε κλικ σε κανένα κουμπί ή μετεφόρτωση. Το απλό κλικ στη διαφήμιση ενδέχεται να ξεκινήσει τη διαδικασία εκτέλεσης JavaScript, οπότε η ταχεία απόδραση είναι το ασφαλέστερο που μπορείτε να κάνετε.
Μπορούν να υπάρχουν άλλες εκστρατείες σαν αυτή;
Ναι, πιθανότατα. Η SourTrade είναι μόνο αυτή που εντοπίστηκε και αναφέρθηκε. Είναι πολύ πιθανό ότι υπάρχουν άλλες ομάδες που χρησιμοποιούν παρόμοιες τεχνικές, αλλά δεν έχουν (ακόμη) σταθεί στο προσκήνιο των ερευνών ασφαλείας. Αυτό είναι άλλο ένα επιχείρημα για να μην εμπιστεύεστε ποτέ τις διαφημίσεις για κατέβασμα λογισμικού.
Θα με προστατέψει ένας ad blocker;
Εν μέρει. Ένας ad blocker θα εμποδίσει πολλές διαφημίσεις να φορτωθούν ή να εμφανιστούν. Ωστόσο, ένας καλά χρηματοδοτημένος δράστης απειλής (όπως αυτός πίσω από τη SourTrade) μπορεί να παρακάμψει τα ad blockers χρησιμοποιώντας τεχνικές εξέλιξης ή δυναμικής διαφήμισης. Ο ad blocker είναι χρήσιμη άμυνα, αλλά όχι κάστρο. Η πιο σημαντική άμυνα είναι η δική σας συμπεριφορά: μην κατεβάζετε λογισμικό από διαφημίσεις.

