あるマルベティング攻撃は、Solana、Luno、TradingViewなどの偽の金融プラットフォームを通じてユーザーを標的としている。これらのサイトに埋め込まれたJavaScriptコードは、ブラウザメモリ内のサービスワーカーと共有ワーカーを利用して、マルウェアを断片化して生成する。各セッションでランダムに変更されるパラメータにより生成されるファイルのハッシュ値が常に変わるため、静的検出システムを回避できる。

マルウェアは、Bunという実行ファイルのクリーンなコピーを基に構築され、すべてのコンポーネントはネットワーク経由ではなくブラウザ内だけで組み立てられる。結果として、ユーザーには偽サイトのドメインからダウンロードされるように見えるファイルが提供される。この手法は、ファイル全体がネットワークを経由しないことで、従来のセキュリティソリューションの検出を困難にしている。

この攻撃の以前のバージョンはGitHubのStreamSaverプロジェクトを利用していたが、4月以降、同じドメイン内のサービスワーカーに置き換えられた。標的は主に暗号資産投資家および個人トレーダー。セキュリティ専門家は、ソーシャルメディア広告やスポンサード検索結果からのアプリダウンロードを避け、ソフトウェアを公式サイトからデジタル署名で確認してダウンロードすることを推奨している。