
撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案
SourTrade 對準投資同加密貨幣用戶,香港亦喺廣告投放名單
講起惡意廣告,好多人最驚係「撳入去已經中招」。今次 SourTrade 的確用到幾刁鑽嘅技術:假網站會借你部機嘅瀏覽器,即場組裝一個 Windows 惡意程式。不過先講清楚,Confiant 嘅研究冇顯示單純開網頁就會自動感染。用戶仍然要下載個檔案,再親手執行,惡意程式先可以喺 Windows 跑起。
瀏覽器開咗工,電腦仲未等於中毒
用戶由惡意廣告去到冒牌網站後,頁面會先登記 ServiceWorker,再開一個 SharedWorker。呢兩樣本身都係正常瀏覽器功能,網站平時會用佢哋處理離線內容、背景工作同串流下載。SourTrade 就借呢套機制準備下載通道,同時向 server 攞一份組裝指示。**呢個階段可以喺用戶未撳下載前開始,但研究冇話瀏覽器會自行執行砌好嘅 Windows 檔案。**所以,淨係開過可疑頁面就即刻關掉,風險同下載兼執行咗 exe 差好遠。

圖片:Confiant
一個乾淨工具,點樣砌出惡意程式
Confiant 拆解發現,假網站唔會由單一網址送出完整惡意檔案。瀏覽器會先取得一個正常嘅 Bun runtime,再按 /config 回傳嘅「食譜」,加入攻擊者提供嘅 PE 檔案結構、藏住惡意 JavaScriptCore bytecode 嘅 .bun 區段,同每次連線即場產生嘅隨機資料。SharedWorker 負責喺 RAM 將各部分排好,ServiceWorker 就將完成品包成由假網站同一網域送出嘅下載。表面睇似普通 installer,入面嘅內容已經換咗樣。
點解單靠 hash 容易走漏眼
Hash 可以當成檔案指紋,檔案改一粒 byte,個結果都可能完全唔同。SourTrade 每個 session 都可以加入另一組隨機資料,所以兩個受害者攞到嘅 exe 未必有相同 hash。網上流量紀錄見到嘅另一部分,又可能只係正常 Bun runtime。**逐件材料分開掃,未必見到完整惡意程式;要連埋假頁面、組裝指示同最後輸出一齊睇,條攻擊鏈先清楚。**呢個做法削弱傳統 hash 黑名單,但唔代表所有防毒同埋行為偵測都會失效。
假網站冒牌,正版服務冇份散播
iThome 報道引述 Confiant,話 SourTrade 會冒充 TradingView、Solana 同 Luno,目標係散戶投資者同加密貨幣用戶,活動最早可追溯到 2024 年底。三個正版品牌本身冇俾指控散播惡意程式,出事嘅係冒牌廣告、假網域同下載頁。攻擊者亦會檢查訪客環境,懷疑對方係 bot 或資安研究員就只顯示空白頁,令廣告平台同分析工具較難重現問題。
香港喺投放名單,但冇感染數字
Confiant 列出嘅 12 個廣告投放地區包括香港、台灣、日本、南韓、澳洲同英國等,合共用到 25 種語言。呢項資料證明攻擊者曾經瞄準香港流量,唔代表香港已有幾多部電腦感染,研究亦冇提供本地受害數字。另一邊,Bitdefender 早前追蹤相關 TradingView 冒牌廣告,發現假推廣曾經由 Meta 擴展到 Google Ads 同 YouTube,反映搜尋結果頂部有「贊助」標記,都唔可以當成安全認證。
下載交易軟件,自己行返官網
搜尋 TradingView、交易所、加密貨幣錢包或者投資工具時,見到贊助結果最好先停一停。自己輸入官方網址、用之前存低嘅書籤,或者由官方 app 商店搵,會穩陣好多;「免費 Premium」、「限時桌面版」同要求下載陌生 exe 都係警號。若果只開過頁面而冇下載、執行檔案或輸入帳戶資料,今次研究冇證據話部機已自動感染。若果已經執行過,就應該斷開網上連線、做完整保安掃描,再用另一部乾淨裝置更改密碼、登出其他 session,同撤銷交易所 API key。
參考來源
- iThome — 惡意廣告攻擊出現新手法,駭客分次傳送惡意程式資料,再由瀏覽器組裝執行 — original report
- Confiant:SourTrade Browser-Assembled Malware — 主要原始研究,列出目標地區、瀏覽器組裝流程、Bun runtime 同 hash 規避方法。
- Bitdefender:冒牌 TradingView 廣告攻擊 — 補充相關冒牌廣告點樣經 Meta、Google Ads 同 YouTube 接觸投資工具用戶。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







