🔍 Contexte
Publié le 23 juillet 2026 par Confiant (Michael Steele), cet article présente une analyse technique approfondie de SourTrade, une opération de malvertising persistante active depuis fin 2024, ciblant des investisseurs en cryptomonnaies et des traders particuliers dans 12 pays et 25 langues.
🎯 Ciblage et usurpation de marques
SourTrade diffuse des publicités programmatiques en usurpant trois marques légitimes :
- TradingView (outil de charting)
- Solana (réseau blockchain layer-1)
- Luno (plateforme fiat-to-crypto)
Les pays ciblés incluent le Japon, la Thaïlande, la Corée du Sud, Taïwan, Hong Kong, la Bolivie, le Brésil, le Nigeria, la Turquie, l’Afrique du Sud, l’Australie et le Royaume-Uni. Les publicités sont diffusées via Google Ads, Meta/Facebook et Twitter/X.
🛡️ Mécanisme de cloaking
Les landing pages utilisent un kit de cloaking qui distingue les bots/analystes des victimes réelles. Les analystes voient une page blanche vide ; les victimes légitimes voient une réplique convaincante de la plateforme usurpée.
⚙️ Technique d’assemblage en mémoire (Browser-Assembled Malware)
La caractéristique technique centrale est l’assemblage du malware directement dans le navigateur de la victime, en quatre étapes :
- Stage 1 : La landing page enregistre un ServiceWorker (
sw.js) et instancie un SharedWorker depuis un blob JavaScript embarqué dans le code React de la page. - Stage 2 : Le SharedWorker interroge
/configet reçoit des instructions d’assemblage (non un exécutable fini) : un tableautemplate, une graine AES-CTR aléatoire par session, et unestandaloneUrlpointant vers un runtime Bun légitime. - Stage 3 : Le navigateur récupère le runtime Bun propre depuis l’infrastructure secondaire, génère un flux AES-CTR unique par victime, et combine ces éléments avec des blobs base64 livrés par
/config(en-tête PE, table de sections, section.bunmalveillante contenant du bytecode JavaScriptCore) pour assembler l’exécutable final en mémoire. - Stage 4 : Le fichier assemblé est livré via le ServiceWorker comme un téléchargement same-origin, masquant l’origine réelle des composants dans la signature Mark of the Web (MotW).
🔑 Avantages opérationnels pour l’attaquant
- Aucun malware fini ne transite sur le réseau → contournement de la détection par hash de fichier
- Hash unique par victime grâce à la graine AES-CTR rotative
- Les logs réseau n’enregistrent qu’un téléchargement légitime (runtime Bun)
- La signature MotW pointe vers le domaine de la landing page, non vers l’infrastructure secondaire
📅 Évolution de la campagne
Avant le 30 avril 2026, SourTrade utilisait StreamSaver.js hébergé sur GitHub pour la livraison, laissant une URL GitHub dans la signature MotW. La version post-avril 2026 abandonne cette dépendance. Bitdefender avait documenté une activité similaire en septembre 2025 sous le nom « The Scam That Won’t Quit ».
📄 Nature de l’article
Il s’agit d’une publication de recherche technique produite par Confiant Threat Intelligence, dont l’objectif est de documenter en détail la chaîne d’exécution de SourTrade et de fournir des IOCs exploitables (hashes SHA256 et domaines).
🧠 TTPs et IOCs détectés
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1036 — Masquerading (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
- T1189 — Drive-by Compromise (Initial Access)
- T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
- T1553 — Subvert Trust Controls (Defense Evasion)
IOC
- Domaines :
purelogicbox.org— VT · URLhaus · ThreatFox - Domaines :
noxani.info— VT · URLhaus · ThreatFox - Domaines :
greensite.digital— VT · URLhaus · ThreatFox - Domaines :
yuntaro.digital— VT · URLhaus · ThreatFox - Domaines :
nexlisa.info— VT · URLhaus · ThreatFox - Domaines :
vashiro.info— VT · URLhaus · ThreatFox - Domaines :
campainter.digital— VT · URLhaus · ThreatFox - Domaines :
riovera.info— VT · URLhaus · ThreatFox - Domaines :
lunavo.club— VT · URLhaus · ThreatFox - Domaines :
hanzoa.digital— VT · URLhaus · ThreatFox - Domaines :
authcom.digital— VT · URLhaus · ThreatFox - Domaines :
fererro.digital— VT · URLhaus · ThreatFox - Domaines :
zythera.info— VT · URLhaus · ThreatFox - Domaines :
angelxc.digital— VT · URLhaus · ThreatFox - Domaines :
toushere.digital— VT · URLhaus · ThreatFox - Domaines :
auronix.digital— VT · URLhaus · ThreatFox - Domaines :
quorivamesh.digital— VT · URLhaus · ThreatFox - Domaines :
junora.digital— VT · URLhaus · ThreatFox - Domaines :
savanhe.digital— VT · URLhaus · ThreatFox - Domaines :
tenderi.digital— VT · URLhaus · ThreatFox - Domaines :
dexarionrte.info— VT · URLhaus · ThreatFox - Domaines :
zuvex.digital— VT · URLhaus · ThreatFox - Domaines :
minaro.club— VT · URLhaus · ThreatFox - Domaines :
praxnova.info— VT · URLhaus · ThreatFox - Domaines :
zuvex.club— VT · URLhaus · ThreatFox - Domaines :
kalviorix.info— VT · URLhaus · ThreatFox - Domaines :
thaivex.digital— VT · URLhaus · ThreatFox - Domaines :
form-engine.digital— VT · URLhaus · ThreatFox - Domaines :
solventa.club— VT · URLhaus · ThreatFox - Domaines :
form-networktool.digital— VT · URLhaus · ThreatFox - Domaines :
electmu.digital— VT · URLhaus · ThreatFox - Domaines :
zenovapc.site— VT · URLhaus · ThreatFox - Domaines :
qumoro.site— VT · URLhaus · ThreatFox - Domaines :
insightcores.digital— VT · URLhaus · ThreatFox - Domaines :
pulsewave-glow.digital— VT · URLhaus · ThreatFox - Domaines :
ignite-spark.digital— VT · URLhaus · ThreatFox - Domaines :
riberaz.com— VT · URLhaus · ThreatFox - Domaines :
polvexa.site— VT · URLhaus · ThreatFox - Domaines :
viewsafc.online— VT · URLhaus · ThreatFox - Domaines :
insightmetrix.digital— VT · URLhaus · ThreatFox - Domaines :
webnity.site— VT · URLhaus · ThreatFox - Domaines :
cirevia1.digital— VT · URLhaus · ThreatFox - Domaines :
tvviewreach.digital— VT · URLhaus · ThreatFox - Domaines :
alteira.digital— VT · URLhaus · ThreatFox - Domaines :
dalasu.digital— VT · URLhaus · ThreatFox - Domaines :
parixaxj.com— VT · URLhaus · ThreatFox - Domaines :
trustconnect.digital— VT · URLhaus · ThreatFox - Domaines :
torvianet.site— VT · URLhaus · ThreatFox - Domaines :
nebive.site— VT · URLhaus · ThreatFox - Domaines :
forecastlogiccore.digital— VT · URLhaus · ThreatFox - Domaines :
netkorava.digital— VT · URLhaus · ThreatFox - Domaines :
forecasthub.digital— VT · URLhaus · ThreatFox - Domaines :
dotlor.site— VT · URLhaus · ThreatFox - Domaines :
koravaje.digital— VT · URLhaus · ThreatFox - Domaines :
signalmetrics.digital— VT · URLhaus · ThreatFox - Domaines :
forecastbridge.digital— VT · URLhaus · ThreatFox - Domaines :
lakorava.digital— VT · URLhaus · ThreatFox - Domaines :
pustou.site— VT · URLhaus · ThreatFox - Domaines :
insightorbithub.digital— VT · URLhaus · ThreatFox - Domaines :
dataroutehub.digital— VT · URLhaus · ThreatFox - Domaines :
datasyncengine.digital— VT · URLhaus · ThreatFox - Domaines :
forecastdeltaflow.digital— VT · URLhaus · ThreatFox - Domaines :
forecastlogicflow.digital— VT · URLhaus · ThreatFox - Domaines :
metricforge.digital— VT · URLhaus · ThreatFox - Domaines :
forecastpulsegrid.digital— VT · URLhaus · ThreatFox - Domaines :
robejj.com— VT · URLhaus · ThreatFox - Domaines :
predictcore.digital— VT · URLhaus · ThreatFox - Domaines :
dataplanehub.site— VT · URLhaus · ThreatFox - Domaines :
oneclickme.site— VT · URLhaus · ThreatFox - Domaines :
prolega.site— VT · URLhaus · ThreatFox - Domaines :
nameprod.site— VT · URLhaus · ThreatFox - Domaines :
transoe.site— VT · URLhaus · ThreatFox - Domaines :
orientstrategypartners.digital— VT · URLhaus · ThreatFox - Domaines :
beamoramag.digital— VT · URLhaus · ThreatFox - Domaines :
beammaybea.digital— VT · URLhaus · ThreatFox - Domaines :
urbanleafy.info— VT · URLhaus · ThreatFox - Domaines :
brightmosaic.info— VT · URLhaus · ThreatFox - Domaines :
forthlira.digital— VT · URLhaus · ThreatFox - Domaines :
sobeamora.digital— VT · URLhaus · ThreatFox - Domaines :
topbeamora.digital— VT · URLhaus · ThreatFox - Domaines :
mortarora.digital— VT · URLhaus · ThreatFox - Domaines :
lunarohub.info— VT · URLhaus · ThreatFox - Domaines :
worldsol.site— VT · URLhaus · ThreatFox - Domaines :
mindflowbase.info— VT · URLhaus · ThreatFox - Domaines :
insight-radiant.digital— VT · URLhaus · ThreatFox - Domaines :
nordexastudio.info— VT · URLhaus · ThreatFox - Domaines :
cognitionpipeline.digital— VT · URLhaus · ThreatFox - Domaines :
cognitionnodehub.digital— VT · URLhaus · ThreatFox - Domaines :
acuitycore.digital— VT · URLhaus · ThreatFox - Domaines :
radiantsynaptic.digital— VT · URLhaus · ThreatFox - Domaines :
sapience-flare.digital— VT · URLhaus · ThreatFox - Domaines :
engineclaritynode.digital— VT · URLhaus · ThreatFox - Domaines :
flare-hub.digital— VT · URLhaus · ThreatFox - Domaines :
beacon-net.digital— VT · URLhaus · ThreatFox - Domaines :
brainyclevercore.digital— VT · URLhaus · ThreatFox - Domaines :
syscodeapi.digital— VT · URLhaus · ThreatFox - Domaines :
asiadataintelligencelab.digital— VT · URLhaus · ThreatFox - URLs :
https://purelogicbox.org/static/AAAA...zo.exe— URLhaus - SHA256 :
9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b— VT · MalwareBazaar - SHA256 :
05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6— VT · MalwareBazaar - SHA256 :
ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976— VT · MalwareBazaar - Fichiers :
sw.js - Fichiers :
installer.exe
Malware / Outils
- SourTrade (other)
- Bun runtime (trojanisé) (loader)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ blog.confiant.com — source non référencée (0pts)
- ✅ 18141 chars — texte complet (fulltext extrait) (15pts)
- ✅ 103 IOCs dont des hashes (15pts)
- ✅ 2/7 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
noxani.info(domain) → VT (5/91 détections)greensite.digital(domain) → VT (5/91 détections)
🔗 Source originale : https://blog.confiant.com/p/sourtrade-browser-assembled-malware