Bir malvertising kampanyası, Solana, Luno ve TradingView gibi sahte finansal platformlar üzerinden kullanıcıları hedefliyor. Bu sitelerde yer alan JavaScript kodları, tarayıcı belleğinde hizmet işleyicileri ve paylaşılan işleyiciler kullanarak zararlı yazılımı parçalar halinde oluşturuyor. Her oturumda rastgeleleştirilen parametrelerle üretilen dosyaların hash değerleri değişiyor, bu da statik tespit sistemlerini atlatmayı sağlıyor.

Zararlı kod, bir Bun yürütülebilir dosyasının temiz bir kopyasından oluşturuluyor ve tüm bileşenler ağ üzerinden değil, tarayıcı içinde birleştiriliyor. Sonuçta kullanıcıya, sahte sitenin kendi etki alanından bir indirme gibi görünen bir dosya sunuluyor. Bu yöntem, dosyanın tamamının ağ üzerinden aktarılmaması nedeniyle geleneksel güvenlik çözümlerinin tespitini zorlaştırıyor.

Kampanyanın önceki versiyonları GitHub'daki StreamSaver projesini kullanıyordu, ancak Nisan'dan beri aynı etki alanındaki hizmet işleyicileriyle değiştirildi. Hedeflenen kullanıcılar, özellikle kripto yatırımcıları ve bireysel ticaretçiler. Güvenlik uzmanları, sosyal medya reklamlarından veya sponsorlu arama sonuçlarından uygulama indirmemeyi ve yazılımların resmi sitelerden, dijital imza ile doğrulanarak indirilmesini öneriyor.