มัลแวร์แนวใหม่ไม่ส่งไฟล์สำเร็จรูป แต่ใช้เบราว์เซอร์ของเหยื่อสร้างไฟล์เอง
มัลแวร์แนวใหม่ไม่ส่งไฟล์สำเร็จรูป แต่ใช้เบราว์เซอร์ของเหยื่อสร้างไฟล์เอง
จากรายงานของ Confiant บริษัทผู้เชี่ยวชาญด้านความปลอดภัยของโฆษณาออนไลน์ พบแคมเปญ Malvertising ที่มีชื่อว่า SourTrade ซึ่งใช้วิธีส่งส่วนประกอบของมัลแวร์แยกกัน ก่อนให้เว็บเบราว์เซอร์บนเครื่องของเหยื่อประกอบชิ้นส่วนเหล่านั้นขึ้นมาเป็นไฟล์ที่พร้อมใช้งานเอง
Confiant เผยรายละเอียดของแคมเปญนี้เมื่อวันที่ 23 กรกฎาคม 2026 โดยระบุว่า SourTrade เริ่มมีการลงโฆษณามาตั้งแต่ช่วงปลายปี 2024 และมีการแอบอ้างเป็นบริการที่เกี่ยวข้องกับการลงทุนและคริปโต เช่น TradingView, Solana และ Luno เพื่อเข้าถึงนักลงทุนรายย่อยและผู้ใช้งานคริปโตในหลายประเทศ
แคมเปญดังกล่าวถูกตรวจพบใน 12 ประเทศ รวมถึงประเทศไทย และมีการใช้โฆษณามากถึง 25 ภาษา
จุดที่ทำให้ SourTrade แตกต่างจากการปล่อยมัลแวร์ทั่วไป คือผู้โจมตีไม่ได้วางไฟล์มัลแวร์แบบสำเร็จรูปไว้ให้ดาวน์โหลดจากเซิร์ฟเวอร์โดยตรง แต่ให้หน้าเว็บของผู้โจมตีทำหน้าที่คล้ายสายการประกอบไฟล์ โดยอาศัย ServiceWorker, SharedWorker และ Bun Runtime ร่วมกันสร้างไฟล์ขั้นสุดท้ายภายในเบราว์เซอร์ของเหยื่อ
จากโฆษณาปลอมสู่การประกอบไฟล์ในเบราว์เซอร์
ขั้นตอนจากมุมมองของผู้ใช้นั้นดูไม่ได้ซับซ้อนนัก เมื่อเหยื่อคลิกโฆษณาก็จะถูกพาไปยัง Landing Page ที่เลียนแบบบริการหรือแพลตฟอร์มที่คุ้นเคย และมีปุ่มชักชวนให้ดาวน์โหลดโปรแกรม
แต่เบื้องหลัง หน้าเว็บจะเริ่มเตรียมระบบสำหรับสร้างไฟล์ดาวน์โหลดไว้ก่อนแล้ว
หน้าเว็บจะลงทะเบียน ServiceWorker ที่ /sw.js จากนั้นสร้าง SharedWorker จาก JavaScript ที่ฝังอยู่ในหน้าเว็บ โดย SharedWorker จะร้องขอข้อมูลจาก /config
ข้อมูลที่ตอบกลับมาไม่ได้เป็นไฟล์มัลแวร์สำเร็จรูป แต่เป็นชุดคำสั่งสำหรับประกอบไฟล์ เช่น Template, URL ของ Runtime และค่าสุ่มเฉพาะ Session นั้น ๆ
จากนั้นเบราว์เซอร์จะไปดึง Bun Runtime จากโครงสร้างพื้นฐานอีกแห่งหนึ่ง ก่อนนำมารวมกับข้อมูลและส่วนประกอบอื่น ๆ ที่ได้รับมา
แต่ละเหยื่ออาจได้ไฟล์ไม่เหมือนกัน
ในข้อมูล /config ยังมี Blob ที่เข้ารหัสแบบ Base64 ซึ่งประกอบด้วยข้อมูลสำหรับสร้างโครงสร้างของไฟล์ Windows Executable เช่น PE Header, Section Table และส่วน .bun ที่บรรจุ JavaScriptCore bytecode ของโค้ดอันตรายไว้
ระบบยังใช้ AES ในโหมด CTR เพื่อสร้างกระแสข้อมูลไบต์แบบสุ่มเทียมจากค่าที่เซิร์ฟเวอร์ส่งมา แล้วนำข้อมูลเหล่านี้ไปประกอบร่วมกับ Bun Runtime ตาม Template ที่กำหนด
ผลที่ได้คือไฟล์ Executable ขั้นสุดท้ายที่ถูกประกอบขึ้นภายในเครื่องของเหยื่อ และไฟล์ที่เกิดขึ้นในแต่ละ Session สามารถมี Hash แตกต่างกันได้
วิธีนี้ทำให้การตรวจจับที่พึ่งพา Hash ของไฟล์เพียงอย่างเดียวทำงานได้ยากขึ้น เพราะผู้ตรวจสอบอาจไม่พบไฟล์มัลแวร์สำเร็จรูปที่เหมือนกันถูกส่งผ่านเครือข่ายไปยังเหยื่อทุกคน
ทำให้การดาวน์โหลดดูเหมือนมาจากเว็บเดียวกัน
เมื่อประกอบไฟล์เสร็จแล้ว หน้าเว็บจะส่งข้อมูลที่สร้างขึ้นผ่าน ServiceWorker ในรูปแบบ Readable Stream
จากนั้น iframe ที่ซ่อนอยู่จะเปิด URL ภายใต้ Origin เดียวกับหน้า Landing Page และ ServiceWorker จะตอบกลับข้อมูลที่ประกอบเสร็จแล้ว พร้อมกำหนด Content-Disposition ให้เบราว์เซอร์มองไฟล์ดังกล่าวเป็นไฟล์สำหรับดาวน์โหลด
ผลก็คือจากมุมมองของเบราว์เซอร์ ไฟล์ดูเหมือนถูกดาวน์โหลดมาจากเว็บไซต์ที่ผู้ใช้กำลังเปิดอยู่ แม้ว่าส่วนประกอบบางส่วนของไฟล์จะมาจากโครงสร้างพื้นฐานอื่นก็ตาม
Confiant ระบุว่าแนวทางนี้ทำให้ไม่มีความจำเป็นต้องเก็บไฟล์มัลแวร์สำเร็จรูปทั้งไฟล์ไว้บนเซิร์ฟเวอร์ของ Landing Page เลย เพราะไฟล์ขั้นสุดท้ายเกิดขึ้นจากกระบวนการประกอบภายในเบราว์เซอร์ของเหยื่อเอง
สิ่งที่ผู้ใช้ควรระวัง
เทคนิคของ SourTrade ซับซ้อนกว่ามัลแวร์ที่อาศัยการดาวน์โหลดไฟล์ตรง ๆ แต่จุดเริ่มต้นยังคงเป็นสิ่งที่พบได้บ่อย นั่นคือ โฆษณาที่แอบอ้างเป็นซอฟต์แวร์หรือบริการที่น่าเชื่อถือ
หากต้องติดตั้งโปรแกรมเกี่ยวกับการลงทุน คริปโต หรือเครื่องมือทางการเงิน ควรเข้าเว็บไซต์ของผู้ให้บริการโดยตรงแทนการกดปุ่มดาวน์โหลดจากโฆษณาที่ปรากฏในหน้าเว็บหรือโซเชียลมีเดีย และควรตรวจสอบโดเมนให้แน่ใจก่อนเปิดหรือรันไฟล์ที่ดาวน์โหลดมา
กรณี SourTrade จึงเป็นตัวอย่างที่น่าสนใจว่า การตรวจสอบเพียงว่า “ไฟล์ถูกดาวน์โหลดมาจากไหน” หรือการพึ่ง Hash ของไฟล์เพียงอย่างเดียว อาจไม่เพียงพอกับเทคนิคการส่งมัลแวร์ที่เริ่มใช้เบราว์เซอร์ของเหยื่อเป็นส่วนหนึ่งของกระบวนการสร้างไฟล์เสียเอง
Confiant Threat Intelligence — SourTrade: Browser-Assembled Malware Delivered Through Malvertising
ต้นฉบับที่ผู้ใช้ให้มา ซึ่งระบุรายละเอียดโครงสร้าง ServiceWorker, SharedWorker, Bun Runtime และกระบวนการประกอบ Payload
REFERENCES:
https://blog.confiant.com/p/sourtrade-browser-assembled-malware
เขียนโดย Annonymus TN
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
เปิด 5 จังหวัดอีสานที่มีฐานอุตสาหกรรมใหญ่ที่สุด โรงงานเยอะ เงินลงทุนสูง จ้างงานมหาศาล
รู้หรือไม่ ชื่อของคนไทย เมื่อก่อนตั้งได้ แต่เดี๋ยวนี้ห้าม
รู้ไหมพู่ถุงเท้าลูกเสือ มีประโยชน์อะไร
พลทหารวัย 20 เสียชีวิตหลังกลับค่ายโคราช ญาติยังติดใจหลายจุด ขอคำตอบก่อนสรุปสาเหตุ
สถานีรถไฟกลางป่าแห่งนี้ เคยมีรถไฟผ่านทุกวัน แต่วันนี้กลับเงียบลง เพราะอะไร
ห้างของคนไทยในประเทศจีน ที่มีขนาดพื้นที่ใหญ่มากที่สุด
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569
5 ทักษะไอทีที่ควรเรียนให้ลึกกว่าเดิม ก่อนเลือกเส้นทางอาชีพ
ปุ้มปุ้ย พรรณทิพา ฝากถึง กวินท์ หลังลดสถานะ ยอมรับหนักมาก วอนแฟนๆ รักเขาแทนเธอ
5 วงการสุดเทาในโซเชียล ฉากหน้าดูดี ฉากหลังสูบเงินผู้บริโภคยับๆ
5 จังหวัด ที่ดินราคาประเมินถูกที่สุดในไทย ตารางวาเริ่มต้นหลักสิบมีจริง
เปิด 5 จังหวัดอีสานที่มีฐานอุตสาหกรรมใหญ่ที่สุด โรงงานเยอะ เงินลงทุนสูง จ้างงานมหาศาล
พลทหารวัย 20 เสียชีวิตหลังกลับค่ายโคราช ญาติยังติดใจหลายจุด ขอคำตอบก่อนสรุปสาเหตุ
5 วงการสุดเทาในโซเชียล ฉากหน้าดูดี ฉากหลังสูบเงินผู้บริโภคยับๆ
เปิดมุมความสวย “จอย” ซิงเกิ้ลมัมวัย 28 หวานใจ “เต วรากร” นักเตะดาวรุ่งหมอนทองวิทยา
"ฮุน มาเนต" ลั่น! รัฐบาลกัมพูชาไม่มีเงินชดเชยให้..ใครอยากได้ให้ไปขอฝ่ายไทยเอง
รู้จัก “เสฏฐวุฒิ วงศ์เลอวุฒิ” จากนายอำเภอบ้านสร้าง สู่คำสั่งช่วยราชการ 30 วัน
พลทหารวัย 20 เสียชีวิตหลังกลับค่ายโคราช ญาติยังติดใจหลายจุด ขอคำตอบก่อนสรุปสาเหตุ
