SourTradeと呼ばれる脅威キャンペーンは、ユーザーのブラウザを利用して、デバイス上で直接マルウェアを生成する。このプロセスでは、TradingView、Solana、Lunoなどの正当な金融プラットフォームを模倣し、ターゲットを欺く。ユーザーは広告を通じて訪れたサイトから、実際のJavaScriptランタイムであるBunをダウンロードし、このランタイムは攻撃者が制御する暗号化されたコードの断片と結合される。
マルウェアコードは、/configアドレスから取得する設定に基づき、Base64でエンコードされたPEヘッダーとJavaScriptCoreバイトコードを使用して生成される。これらのデータは、AES-CTRアルゴリズムで生成されるランダムなバイトストリームと結合され、各セッションごとに異なる実行ファイルが作成される。これにより、各ファイルのハッシュ値が変化し、従来のハッシュベースの検出システムは無効化される。
マルウェアファイルは、ブラウザ内のServiceWorkerとSharedWorkerを用いて生成され、ユーザーがダウンロードを要求しなくても自動的に提供される。ファイルの出所として表示されるアドレスは、実際のランタイムサーバーではなく、広告ページとなる。この手法は、Mark of the Web(MotW)ラベルを保持することでセキュリティチェックを回避する。唯一の対策は、金融アプリを公式サイトからのみインストールすることである。
