Malvertising ใช้ Bun Runtime สร้างไฟล์ .exe ภายในเบราว์เซอร์ด้วยเทคนิคการประกอบชิ้นส่วน

ที่มาภาพ: The Hacker News

Security-อ่าน 7 นาทีThe Hacker News

Malvertising ใช้ Bun Runtime สร้างไฟล์ .exe ภายในเบราว์เซอร์ด้วยเทคนิคการประกอบชิ้นส่วน

⚡ สรุป 30 วิ

SourTrade ส่งสคริปต์ JavaScript แบ่งเป็นหลายส่วนและดาวน์โหลด Bun runtime ผ่าน CDN เพื่อประกอบไฟล์ .exe ภายในเบราว์เซอร์ ทำให้ระบบป้องกันแบบ signature…

การโฆษณาอันตราย (malvertising) ชื่อ SourTrade ได้เริ่มใช้เทคนิคใหม่โดยให้เบราว์เซอร์ของผู้ใช้ทำหน้าที่ประกอบไฟล์มัลแวร์ส่วนสุดท้ายเอง ผ่าน runtime ของ Bun แทนการส่งไฟล์ที่สมบูรณ์จาก URL คงที่ รายงานของ Confiant เมื่อวันที่ 23 กรกฎาคม 2026 ระบุว่าแคมเปญนี้เริ่มทำงานตั้งแต่ปลายปี 2024 และอ้างอิงเว็บไซต์เช่น TradingView, Solana, Luno เพื่อโจมตีเทรดเดอร์รายย่อย

Overview

การโจมตีแบบ malvertising นี้ใช้โฆษณาที่ปรากฏบนเครือข่ายเว็บหลายแห่งเพื่อส่งส่วนต่าง ๆ ของโค้ดมาลงในเครื่องของเหยื่อ ส่วนใหญ่เป็นสคริปต์ JavaScript ที่ทำงานภายในเบราว์เซอร์ การใช้ Bun runtime ซึ่งเป็นแพลตฟอร์มที่ออกแบบมาสำหรับการพัฒนาแอปพลิเคชันบน Node.js ทำให้โค้ดดูเหมือนว่ามาจากซอฟต์แวร์ที่เชื่อถือได้

แม้ผู้ใช้จะไม่ได้ดาวน์โหลดไฟล์ .exe โดยตรง การประกอบส่วนต่าง ๆ ของมัลแวร์ภายในเบราว์เซอร์ทำให้การตรวจจับโดยระบบป้องกันแบบเดิม‑based signature ยากขึ้น Confiant ระบุว่าเทคนิคนี้ช่วยหลีกเลี่ยงฟิลเตอร์โฆษณาและเก็บข้อมูลผู้ใช้เพื่อส่งต่อไปยังขั้นตอนต่อไปของการโจมตี

Attack Vector

แคมเปญ SourTrade เริ่มต้นจากการแทรกโฆษณาที่ดูเหมือนเป็นส่วนหนึ่งของเว็บไซต์การเงินหรือแพลตฟอร์มสกุลเงินดิจิทัล ผู้ใช้ที่คลิกหรือแม้แต่เปิดหน้าเว็บเหล่านั้นก็จะรับสคริปต์หลายไฟล์ที่มีขนาดเล็กและซ่อนอยู่ใน HTML หรือ JavaScript ของโฆษณา

สคริปต์เหล่านี้ทำหน้าที่ดาวน์โหลดโมดูลของ Bun runtime จาก CDN ที่ดูเหมือนปลอดภัย แล้วนำมารวมกับส่วนต่าง ๆ ของโค้ดอันตรายที่ส่งมาเป็น “chunks” เมื่อเบราว์เซอร์เรียกใช้ฟังก์ชัน `eval` หรือ `new Function` โค้ดเหล่านี้จะถูกประมวลผลและสร้างไฟล์ Windows executable ที่สามารถทำงานต่อเนื่องบนระบบของเหยื่อ

  • ดึงโฆษณาจากเครือข่ายโฆษณาที่ไม่ตรวจสอบอย่างเข้มงวด
  • ดาวน์โหลด Bun runtime จาก CDN สาธารณะ
  • รวบรวมชิ้นส่วนมัลแวร์หลายส่วนผ่าน JavaScript ในเบราว์เซอร์
  • สร้างไฟล์ .exe บนเครื่องผู้ใช้โดยอัตโนมัติ

Technical Details

Bun เป็นสภาพแวดล้อมการทำงานที่รองรับ JavaScript/TypeScript ด้วยความเร็วสูงและมี API ที่คล้ายกับ Node.js การนำ Bun runtime มาเป็นฐานทำให้โค้ดมุ่งหมายดูเหมือนว่ามาจากกระบวนการพัฒนาที่ถูกต้อง แม้ว่าจะไม่มีไฟล์ .exe แฝงอยู่ในต้นฉบับ

ขั้นตอนการประกอบมีดังนี้

  • สคริปต์แรกตรวจสอบสภาพแวดล้อมของเบราว์เซอร์และดาวน์โหลดไฟล์ `bun.js` จาก CDN
  • ไฟล์ต่อมาที่ถูกโหลดเป็น “payload chunks” จะทำหน้าที่เก็บโค้ดที่เข้ารหัสด้วย Base64 หรือ XOR เพื่อลดการตรวจจับจากระบบสแกน
  • เมื่อทุกชิ้นส่วนถูกดาวน์โหลดครบ ระบบ `Blob` และ `URL.createObjectURL` ถูกใช้เพื่อสร้างไฟล์บันทึกชั่วคราวบนเครื่องผู้ใช้
  • สุดท้าย ฟังก์ชัน `spawn` ของ Bun จะเรียกใช้งานไฟล์ .exe ที่ประกอบเสร็จแล้ว ทำให้มัลแวร์เริ่มทำงานจริง

การใช้ API เหล่านี้ในเบราว์เซอร์ถือเป็นการบิดเบือนที่ซับซ้อน เนื่องจากส่วนใหญ่ผู้พัฒนาเว็บจะไม่คาดหวังว่าฟังก์ชันเช่น `spawn` จะถูกเรียกใช้ภายในหน้า HTML ธรรมดา

Target Profile

แคมเปญนี้มุ่งเน้นไปยัง เทรดเดอร์รายย่อย ที่มีความสนใจในตลาดการเงินและสกุลเงินดิจิทัล การอ้างอิงชื่อแบรนด์ที่เป็นที่รู้จักเช่น TradingView, Solana, Luno ทำให้เหยื่อมักจะคลิกโฆษณาโดยไม่สงสัย

ตามข้อมูลของ Confiant มีการบันทึกเหตุการณ์ในหลายประเทศรวมถึงประเทศไทย โดยเฉพาะผู้ใช้ที่ทำกิจกรรมเทรดบนแพลตฟอร์มมือถือหรือเว็บบราวเซอร์ การโจมตีนี้อาจทำให้ผู้เสียหายสูญเสียข้อมูลส่วนบุคคล ข้อมูลบัญชีธนาคาร หรือแม้แต่การเข้าถึงกระเป๋าเงินคริปโตของตน

Mitigation & Response

บริษัทด้านความปลอดภัยหลายแห่งแนะนำขั้นตอนต่อไปเพื่อป้องกันไม่ให้ระบบเบราว์เซอร์กลายเป็น “โรงงานประกอบมาลแวร์”

  • อัปเดตเบราว์เซอร์และส่วนขยาย (extensions) ให้เป็นเวอร์ชันล่าสุดเสมอ
  • ปิดการใช้งาน JavaScript บนเว็บไซต์ที่ไม่เชื่อถือ หรือใช้ปลั๊กอินบล็อกสคริปต์ที่ให้ผู้ใช้ควบคุมได้อย่างละเอียด
  • ใช้โซลูชันป้องกันมัลแวร์ (EDR) ที่ตรวจจับพฤติกรรมการสร้างไฟล์ .exe ผ่านกระบวนการของเบราว์เซอร์

Confiant ยังเผยว่าได้ทำงานร่วมกับเครือข่ายโฆษณาเพื่อระบุและยกเลิกค่าส่งโฆษณาที่เกี่ยวข้องกับ SourTrade พร้อมทั้งส่งรายงานต่อผู้ให้บริการ CDN ที่ใช้ Bun runtime เพื่อวางมาตรการตรวจสอบเพิ่มเติม

Implications

เทคนิคการประกอบมัลแวร์บนเบราว์เซอร์โดยอาศัย Bun runtime แสดงถึงแนวโน้มของการโจมตีที่ย้ายจากไฟล์เดี่ยวไปสู่ “โมดูลหลายส่วน” ซึ่งทำให้ระบบป้องกันแบบ signature‑based ต้องพัฒนาวิธีตรวจจับพฤติกรรม (behavioral detection) มากขึ้น

นักวิจัยคาดว่าแคมเปญเช่น SourTrade จะเป็นตัวอย่างแรกของการใช้ runtime ของภาษาการเขียนโปรแกรมระดับสูงในการส่งต่อโค้ดอันตรายในรูปแบบที่ซับซ้อน การปรับมาตรฐานความปลอดภัยบนเว็บรวมถึงการตรวจสอบ CDN ที่ให้บริการสคริปต์เปิดเผยจะกลายเป็นสิ่งจำเป็นในอนาคต

Summary

แคมเปญ SourTrade ใช้เทคนิค malvertising ใหม่โดยให้เบราว์เซอร์สร้างไฟล์ Windows executable ด้วย Bun runtime, ทำให้การตรวจจับยากขึ้นและเจาะจงผู้ใช้ที่สนใจการเทรดบนแพลตฟอร์มการเงิน การอัปเดตซอฟต์แวร์และการใช้แนวทางป้องกันแบบพฤติกรรมเป็นกุญแจสำคัญในการรับมือกับภัยคุกคามนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Malvertising Sends Malware in Pieces, Then Makes the Browser Build the Executable
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
26 กรกฎาคม 2569 เวลา 01:48

Related

บทความที่เกี่ยวข้อง

นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติSecurity
24 กรกฎาคม 2569 เวลา 09:00

นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติ

นักวิจัยค้นพบ Ransomware รูปแบบใหม่ชื่อ JADEPUFFER ที่ใช้ AI Agent เข้ามาควบคุมการโจมตีได้เกือบทั้งหมด ตั้งแต่สำรวจระบบจนถึงเข้ารหัสข้อมูล…

DroidSans9 นาที
LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้Security
24 กรกฎาคม 2569 เวลา 07:30

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้

LG Electronics USA ประกาศระงับแอปที่ฝัง SDK ทำหน้าที่เป็น residential proxy บนแพลตฟอร์ม webOS หลังรายงานของ Spur พบว่าเกือบหนึ่งในสามของแอปมีส่วนประกอบนี้…

Krebs on Security6 นาที
ไต้หวันฟ้องผู้จัดการ TSMC เกี่ยวกับการลักข้อมูลชิปเพื่อจีนSecurity
23 กรกฎาคม 2569 เวลา 00:30

ไต้หวันฟ้องผู้จัดการ TSMC เกี่ยวกับการลักข้อมูลชิปเพื่อจีน

อัยการไต้หวันฟ้องผู้จัดการระดับสูงของ TSMC คัดลอกเอกสารลับ 21 ฉบับเพื่อตั้งใจส่งต่อให้จีน แม้ว่าการถ่ายโอนจะไม่สำเร็จ…

Tom's Hardware7 นาที
Xbox ประกาศช่วยกู้บัญชีที่ถูกแฮ็กด้วย DM เร็วที่สุดSecurity
22 กรกฎาคม 2569 เวลา 21:30

Xbox ประกาศช่วยกู้บัญชีที่ถูกแฮ็กด้วย DM เร็วที่สุด

ผู้ใช้ Xbox หลายคนประสบการล็อกเอ้าท์จากระบบตรวจจับความผิดปกติของ Microsoft ทำให้สูญเสียเกมและข้อมูลส่วนบุคคล บริษัทตอบโดยเปิดรับ DM…

GamesRadar6 นาที
คัดลอกลิงก์แล้ว!