
ที่มาภาพ: The Hacker News
Malvertising ใช้ Bun Runtime สร้างไฟล์ .exe ภายในเบราว์เซอร์ด้วยเทคนิคการประกอบชิ้นส่วน
⚡ สรุป 30 วิ
SourTrade ส่งสคริปต์ JavaScript แบ่งเป็นหลายส่วนและดาวน์โหลด Bun runtime ผ่าน CDN เพื่อประกอบไฟล์ .exe ภายในเบราว์เซอร์ ทำให้ระบบป้องกันแบบ signature…
การโฆษณาอันตราย (malvertising) ชื่อ SourTrade ได้เริ่มใช้เทคนิคใหม่โดยให้เบราว์เซอร์ของผู้ใช้ทำหน้าที่ประกอบไฟล์มัลแวร์ส่วนสุดท้ายเอง ผ่าน runtime ของ Bun แทนการส่งไฟล์ที่สมบูรณ์จาก URL คงที่ รายงานของ Confiant เมื่อวันที่ 23 กรกฎาคม 2026 ระบุว่าแคมเปญนี้เริ่มทำงานตั้งแต่ปลายปี 2024 และอ้างอิงเว็บไซต์เช่น TradingView, Solana, Luno เพื่อโจมตีเทรดเดอร์รายย่อย
Overview
การโจมตีแบบ malvertising นี้ใช้โฆษณาที่ปรากฏบนเครือข่ายเว็บหลายแห่งเพื่อส่งส่วนต่าง ๆ ของโค้ดมาลงในเครื่องของเหยื่อ ส่วนใหญ่เป็นสคริปต์ JavaScript ที่ทำงานภายในเบราว์เซอร์ การใช้ Bun runtime ซึ่งเป็นแพลตฟอร์มที่ออกแบบมาสำหรับการพัฒนาแอปพลิเคชันบน Node.js ทำให้โค้ดดูเหมือนว่ามาจากซอฟต์แวร์ที่เชื่อถือได้
แม้ผู้ใช้จะไม่ได้ดาวน์โหลดไฟล์ .exe โดยตรง การประกอบส่วนต่าง ๆ ของมัลแวร์ภายในเบราว์เซอร์ทำให้การตรวจจับโดยระบบป้องกันแบบเดิม‑based signature ยากขึ้น Confiant ระบุว่าเทคนิคนี้ช่วยหลีกเลี่ยงฟิลเตอร์โฆษณาและเก็บข้อมูลผู้ใช้เพื่อส่งต่อไปยังขั้นตอนต่อไปของการโจมตี
Attack Vector
แคมเปญ SourTrade เริ่มต้นจากการแทรกโฆษณาที่ดูเหมือนเป็นส่วนหนึ่งของเว็บไซต์การเงินหรือแพลตฟอร์มสกุลเงินดิจิทัล ผู้ใช้ที่คลิกหรือแม้แต่เปิดหน้าเว็บเหล่านั้นก็จะรับสคริปต์หลายไฟล์ที่มีขนาดเล็กและซ่อนอยู่ใน HTML หรือ JavaScript ของโฆษณา
สคริปต์เหล่านี้ทำหน้าที่ดาวน์โหลดโมดูลของ Bun runtime จาก CDN ที่ดูเหมือนปลอดภัย แล้วนำมารวมกับส่วนต่าง ๆ ของโค้ดอันตรายที่ส่งมาเป็น “chunks” เมื่อเบราว์เซอร์เรียกใช้ฟังก์ชัน `eval` หรือ `new Function` โค้ดเหล่านี้จะถูกประมวลผลและสร้างไฟล์ Windows executable ที่สามารถทำงานต่อเนื่องบนระบบของเหยื่อ
- ดึงโฆษณาจากเครือข่ายโฆษณาที่ไม่ตรวจสอบอย่างเข้มงวด
- ดาวน์โหลด Bun runtime จาก CDN สาธารณะ
- รวบรวมชิ้นส่วนมัลแวร์หลายส่วนผ่าน JavaScript ในเบราว์เซอร์
- สร้างไฟล์ .exe บนเครื่องผู้ใช้โดยอัตโนมัติ
Technical Details
Bun เป็นสภาพแวดล้อมการทำงานที่รองรับ JavaScript/TypeScript ด้วยความเร็วสูงและมี API ที่คล้ายกับ Node.js การนำ Bun runtime มาเป็นฐานทำให้โค้ดมุ่งหมายดูเหมือนว่ามาจากกระบวนการพัฒนาที่ถูกต้อง แม้ว่าจะไม่มีไฟล์ .exe แฝงอยู่ในต้นฉบับ
ขั้นตอนการประกอบมีดังนี้
- สคริปต์แรกตรวจสอบสภาพแวดล้อมของเบราว์เซอร์และดาวน์โหลดไฟล์ `bun.js` จาก CDN
- ไฟล์ต่อมาที่ถูกโหลดเป็น “payload chunks” จะทำหน้าที่เก็บโค้ดที่เข้ารหัสด้วย Base64 หรือ XOR เพื่อลดการตรวจจับจากระบบสแกน
- เมื่อทุกชิ้นส่วนถูกดาวน์โหลดครบ ระบบ `Blob` และ `URL.createObjectURL` ถูกใช้เพื่อสร้างไฟล์บันทึกชั่วคราวบนเครื่องผู้ใช้
- สุดท้าย ฟังก์ชัน `spawn` ของ Bun จะเรียกใช้งานไฟล์ .exe ที่ประกอบเสร็จแล้ว ทำให้มัลแวร์เริ่มทำงานจริง
การใช้ API เหล่านี้ในเบราว์เซอร์ถือเป็นการบิดเบือนที่ซับซ้อน เนื่องจากส่วนใหญ่ผู้พัฒนาเว็บจะไม่คาดหวังว่าฟังก์ชันเช่น `spawn` จะถูกเรียกใช้ภายในหน้า HTML ธรรมดา
Target Profile
แคมเปญนี้มุ่งเน้นไปยัง เทรดเดอร์รายย่อย ที่มีความสนใจในตลาดการเงินและสกุลเงินดิจิทัล การอ้างอิงชื่อแบรนด์ที่เป็นที่รู้จักเช่น TradingView, Solana, Luno ทำให้เหยื่อมักจะคลิกโฆษณาโดยไม่สงสัย
ตามข้อมูลของ Confiant มีการบันทึกเหตุการณ์ในหลายประเทศรวมถึงประเทศไทย โดยเฉพาะผู้ใช้ที่ทำกิจกรรมเทรดบนแพลตฟอร์มมือถือหรือเว็บบราวเซอร์ การโจมตีนี้อาจทำให้ผู้เสียหายสูญเสียข้อมูลส่วนบุคคล ข้อมูลบัญชีธนาคาร หรือแม้แต่การเข้าถึงกระเป๋าเงินคริปโตของตน
Mitigation & Response
บริษัทด้านความปลอดภัยหลายแห่งแนะนำขั้นตอนต่อไปเพื่อป้องกันไม่ให้ระบบเบราว์เซอร์กลายเป็น “โรงงานประกอบมาลแวร์”
- อัปเดตเบราว์เซอร์และส่วนขยาย (extensions) ให้เป็นเวอร์ชันล่าสุดเสมอ
- ปิดการใช้งาน JavaScript บนเว็บไซต์ที่ไม่เชื่อถือ หรือใช้ปลั๊กอินบล็อกสคริปต์ที่ให้ผู้ใช้ควบคุมได้อย่างละเอียด
- ใช้โซลูชันป้องกันมัลแวร์ (EDR) ที่ตรวจจับพฤติกรรมการสร้างไฟล์ .exe ผ่านกระบวนการของเบราว์เซอร์
Confiant ยังเผยว่าได้ทำงานร่วมกับเครือข่ายโฆษณาเพื่อระบุและยกเลิกค่าส่งโฆษณาที่เกี่ยวข้องกับ SourTrade พร้อมทั้งส่งรายงานต่อผู้ให้บริการ CDN ที่ใช้ Bun runtime เพื่อวางมาตรการตรวจสอบเพิ่มเติม
Implications
เทคนิคการประกอบมัลแวร์บนเบราว์เซอร์โดยอาศัย Bun runtime แสดงถึงแนวโน้มของการโจมตีที่ย้ายจากไฟล์เดี่ยวไปสู่ “โมดูลหลายส่วน” ซึ่งทำให้ระบบป้องกันแบบ signature‑based ต้องพัฒนาวิธีตรวจจับพฤติกรรม (behavioral detection) มากขึ้น
นักวิจัยคาดว่าแคมเปญเช่น SourTrade จะเป็นตัวอย่างแรกของการใช้ runtime ของภาษาการเขียนโปรแกรมระดับสูงในการส่งต่อโค้ดอันตรายในรูปแบบที่ซับซ้อน การปรับมาตรฐานความปลอดภัยบนเว็บรวมถึงการตรวจสอบ CDN ที่ให้บริการสคริปต์เปิดเผยจะกลายเป็นสิ่งจำเป็นในอนาคต
Summary
แคมเปญ SourTrade ใช้เทคนิค malvertising ใหม่โดยให้เบราว์เซอร์สร้างไฟล์ Windows executable ด้วย Bun runtime, ทำให้การตรวจจับยากขึ้นและเจาะจงผู้ใช้ที่สนใจการเทรดบนแพลตฟอร์มการเงิน การอัปเดตซอฟต์แวร์และการใช้แนวทางป้องกันแบบพฤติกรรมเป็นกุญแจสำคัญในการรับมือกับภัยคุกคามนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Malvertising Sends Malware in Pieces, Then Makes the Browser Build the Executable
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 26 กรกฎาคม 2569 เวลา 01:48



