søndag den 26. juli 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Falske handelsplatforme bruger JavaScript til at bygge malware

En ny kampagne kaldet SourTrade bruger JavaScript til at samle malware direkte i browserens hukommelse – uden at efterlade spor på disken.

26. juli 2026·5 min læsning·af Winterberg Media

Falske handelsplatforme bruger JavaScript til at bygge malware

Cybersikkerhedseksperter har afdækket en sofistikeret malwarekampagne, der anvender en teknik, mange sikkerhedssystemer simpelthen ikke er rustet til at opdage: Angrebet bygger skadevare direkte i browserens hukommelse ved hjælp af JavaScript — ingen fil downloades til harddisken, og der efterlades ingen klassiske digitale spor.

Kampagnen går under navnet SourTrade og er opdaget af reklameteknologiplatformen Confiant, der specialiserer sig i at spore ondsindede annoncekampagner. SourTrade har været aktiv siden sent 2024 og udvider løbende sin rækkevidde.

Hvad er SourTrade-kampagnen?

SourTrade er en malvertisingkampagne — en kombination af "malware" og "advertising" — der bruger ondsindede annoncer til at lede ofre hen til falske udgaver af kendte handels- og kryptovalutaplatforme. Brugeren tror, de besøger et legitimt websted som Solana, Luno eller TradingView, men er i virkeligheden på en falsk side designet til at levere malware.

Det særlige ved SourTrade er, at den falske side ikke beder brugeren om at downloade en fil. I stedet bruger siden JavaScript til at hente og samle de ondsindede komponenter direkte i browserens aktive hukommelse (RAM). Intet gemmes på disken. Det gør angrebet ekstremt svært at opdage med traditionelle antivirusløsninger, der scanner filer.

Geografisk spredning og målgruppe

Kampagnen er lokaliseret i 25 sprog og er aktiv i 12 lande, primært i Asien-Stillehavsregionen og Latinamerika. Målgruppen er enkeltpersoner, der driver aktiv handel med aktier eller kryptovaluta — de såkaldte retail-tradere og kryptoinvestorer.

For at undgå opdagelse anvender SourTrade et filtreringssystem: Besøg fra kendte sikkerhedsscannere, forskere og bots omdirigeres til en tom, harmløs side, mens rigtige handelsinteresserede ledes videre til den ondsindede side.

Sådan fungerer den tekniske angrebskæde

Den tekniske metode bag SourTrade er bemærkelsesværdig og adskiller sig markant fra konventionelle malware-angreb. BleepingComputer beskriver processen i fire faser:

Trin 1: ServiceWorker som downloadmanager

Et ReactJS-bibliotek registrerer en ServiceWorker i ofrets browser. Denne ServiceWorker fungerer som en download-manager, der henter de ondsindede komponenter trinvist — ikke som ét samlet stykke malware, men i mange brudstykker.

Trin 2: Shared Worker som samlemotor

En "shared worker" fungerer som selve samlemotoren. Landingssiden anmoder om en /config-respons med sessionspecifikke, randomiserede parametre. Det betyder, at den endelige malware-fil får en unik hash ved hvert angreb — det gør det umuligt at blokere den via simple signaturbaserede filtreringsregler.

Trin 3: Samling af de ondsindede komponenter

Remote komponenter og lokalt genererede bytes kombineres for at skabe den endelige ondsindede payload med udgangspunkt i et rent eksekverbart program bygget på Bun.

Trin 4: Download med same-origin

ServiceWorkeren udløser en same-origin-download, der tilføjer Mark-of-the-Web-tags, selv om de underliggende komponenter stammer fra blandede kilder. Det giver angrebet en aura af legitimitet.

Siden april 2026 har SourTrade skiftet til denne same-origin ServiceWorker-metode. Tidligere versioner af kampagnen brugte StreamSaver — et populært GitHub-projekt — til at håndtere filoverførsler.

Hvad gør malwaren, når den er i hukommelsen?

Ifølge Bitdefenders analyse af SourTrade-payloaden fra 2025 er malwaren i stand til en bred vifte af ondsindede handlinger:

  • Proxy-funktion: Den opfanger ofrets netværkstrafik og kan rute den igennem angriberens servere
  • Tyveri af cookies og adgangskoder: Credentials gemt i browseren høstes systematisk
  • Keylogging og skærmbilleder: Hvert tastetryk registreres og skærmbilleder tages med jævne mellemrum
  • Tyveri af kryptovaluta-wallets: Data fra kryptopunge gemmes og sendes til angriberne
  • Vedvarende adgang: Malwaren etablerer sig med persistente mekanismer, så den overlever browsergenstart

BleepingComputer har den fulde tekniske gennemgang af SourTrade-kampagnen, herunder detaljer om den tekniske infrastruktur bag angrebet.

Hvorfor er denne teknik så farlig?

Den traditionelle tilgang til malware-detektion handler om at scanne filer, der downloades til en computer. Antivirus og EDR-løsninger (Endpoint Detection and Response) er ekstremt gode til at genkende kendte ondsindede filer via digitale signaturer.

SourTrade omgår dette komplet. Fordi der aldrig skabes en fil på disken, er signaturbaseret scanning ubrugelig. Malwaren eksisterer kun i hukommelsen, og fordi hver samlet payload er unik takket være de randomiserede sessionparametre, er selv avancerede heuristiske analyser udfordret.

Det gør SourTrade til et eksempel på en ny generation af angreb, der kræver hukommelsesbaseret analyse (memory scanning) og adfærdsbaseret detektion frem for filbaseret sikkerhed.

Sådan beskytter du dig

Sikkerhedseksperter anbefaler følgende forholdsregler for retail-tradere og kryptoinvestorer:

  • Undgå at klikke på reklamer til handelsplatforme i sociale medier eller sponsorerede søgeresultater
  • Gem altid URL'en til dine foretrukne handelsplatforme som bogmærker og tilgå dem udelukkende derfra
  • Brug en separat, dedikeret enhed til kryptotransaktioner, hvis muligt
  • Hold din browser og dine browserudvidelser løbende opdaterede

Lignende kampagner rettet mod kryptohandlere har tidligere rammet brugere globalt og understreger, at den finansielle interesse i cryptocurrency gør handelsmiljøer til et konstant mål for organiserede cyberkriminelle.

Konklusion

SourTrade-kampagnen er en påmindelse om, at cybertrusler udvikler sig hurtigere end mange organisationers forsvar. Teknikken med at bygge malware direkte i hukommelsen via JavaScript er ikke ny, men SourTrades industrialiserede, flersprogede og geofiltrede implementering er udtryk for en professionalisering, vi sjældent har set i malvertising. For retail-tradere og kryptoinvestorer er budskabet enkelt: Stoler du ikke 100 % på linket, skal du ikke klikke på det.

JavaScript malwarefalske handelsplatformebrowser malwarecybersikkerhedtrading scam2026

Flere fra Teknologi