SourTrade adlı bir tehdit kampanyası, kullanıcıların tarayıcılarını kullanarak zararlı yazılımı doğrudan cihazlarında oluşturuyor. Bu süreçte, TradingView, Solana ve Luno gibi legítim finansal platformlar taklit edilerek hedefler yanıltılıyor. Kullanıcılar, bir reklam aracılığıyla ziyaret ettikleri sahne üzerinde, gerçek bir JavaScript runtime olan Bun'u indiriyor ve bu runtime, saldırganın kontrolündeki şifrelenmiş kod parçalarıyla birleştiriliyor.

Zararlı kod, /config adresinden gelen yapılandırmaya göre, Base64 ile kodlanmış PE başlığı ve JavaScriptCore bytecode’u kullanılarak oluşturuluyor. Bu veriler, AES-CTR algoritmasıyla üretilen rastgele bayt akışlarıyla birleştirilerek her oturumda farklı bir yürütülebilir dosya elde ediliyor. Bu sayede, her dosyanın hash değeri değişiyor ve geleneksel hash tabanlı tespit sistemleri etkisiz kalıyor.

Zararlı dosya, tarayıcıda bir ServiceWorker ve SharedWorker kullanılarak oluşturulup, kullanıcıya indirme isteği olmadan otomatik olarak sunuluyor. Dosyanın kaynak olarak gösterilen adres, gerçek runtime sunucusu değil, reklam sayfası oluyor. Bu yöntem, Mark of the Web (MotW) etiketini koruyarak güvenlik kontrollerini atlıyor. Tek çözüm, finansal uygulamaları yalnızca resmi sitelerden kurmaktır.