AI-agent hackede et ministerium alene: Nyt trussel-niveau
En åben kildekode AI-agent kaldet Hermes blev brugt til automatisk at angribe Thailands finansministerium — uden menneskelig overvågning af hvert trin.
26. juli 2026·4 min læsning
En ny kampagne kaldet SourTrade bruger JavaScript til at samle malware direkte i browserens hukommelse – uden at efterlade spor på disken.
Foto: Luca Bravo / Unsplash
Cybersikkerhedseksperter har afdækket en sofistikeret malwarekampagne, der anvender en teknik, mange sikkerhedssystemer simpelthen ikke er rustet til at opdage: Angrebet bygger skadevare direkte i browserens hukommelse ved hjælp af JavaScript — ingen fil downloades til harddisken, og der efterlades ingen klassiske digitale spor.
Kampagnen går under navnet SourTrade og er opdaget af reklameteknologiplatformen Confiant, der specialiserer sig i at spore ondsindede annoncekampagner. SourTrade har været aktiv siden sent 2024 og udvider løbende sin rækkevidde.
SourTrade er en malvertisingkampagne — en kombination af "malware" og "advertising" — der bruger ondsindede annoncer til at lede ofre hen til falske udgaver af kendte handels- og kryptovalutaplatforme. Brugeren tror, de besøger et legitimt websted som Solana, Luno eller TradingView, men er i virkeligheden på en falsk side designet til at levere malware.
Det særlige ved SourTrade er, at den falske side ikke beder brugeren om at downloade en fil. I stedet bruger siden JavaScript til at hente og samle de ondsindede komponenter direkte i browserens aktive hukommelse (RAM). Intet gemmes på disken. Det gør angrebet ekstremt svært at opdage med traditionelle antivirusløsninger, der scanner filer.
Kampagnen er lokaliseret i 25 sprog og er aktiv i 12 lande, primært i Asien-Stillehavsregionen og Latinamerika. Målgruppen er enkeltpersoner, der driver aktiv handel med aktier eller kryptovaluta — de såkaldte retail-tradere og kryptoinvestorer.
For at undgå opdagelse anvender SourTrade et filtreringssystem: Besøg fra kendte sikkerhedsscannere, forskere og bots omdirigeres til en tom, harmløs side, mens rigtige handelsinteresserede ledes videre til den ondsindede side.
Den tekniske metode bag SourTrade er bemærkelsesværdig og adskiller sig markant fra konventionelle malware-angreb. BleepingComputer beskriver processen i fire faser:
Et ReactJS-bibliotek registrerer en ServiceWorker i ofrets browser. Denne ServiceWorker fungerer som en download-manager, der henter de ondsindede komponenter trinvist — ikke som ét samlet stykke malware, men i mange brudstykker.
En "shared worker" fungerer som selve samlemotoren. Landingssiden anmoder om en /config-respons med sessionspecifikke, randomiserede parametre. Det betyder, at den endelige malware-fil får en unik hash ved hvert angreb — det gør det umuligt at blokere den via simple signaturbaserede filtreringsregler.
Remote komponenter og lokalt genererede bytes kombineres for at skabe den endelige ondsindede payload med udgangspunkt i et rent eksekverbart program bygget på Bun.
ServiceWorkeren udløser en same-origin-download, der tilføjer Mark-of-the-Web-tags, selv om de underliggende komponenter stammer fra blandede kilder. Det giver angrebet en aura af legitimitet.
Siden april 2026 har SourTrade skiftet til denne same-origin ServiceWorker-metode. Tidligere versioner af kampagnen brugte StreamSaver — et populært GitHub-projekt — til at håndtere filoverførsler.
Ifølge Bitdefenders analyse af SourTrade-payloaden fra 2025 er malwaren i stand til en bred vifte af ondsindede handlinger:
BleepingComputer har den fulde tekniske gennemgang af SourTrade-kampagnen, herunder detaljer om den tekniske infrastruktur bag angrebet.
Den traditionelle tilgang til malware-detektion handler om at scanne filer, der downloades til en computer. Antivirus og EDR-løsninger (Endpoint Detection and Response) er ekstremt gode til at genkende kendte ondsindede filer via digitale signaturer.
SourTrade omgår dette komplet. Fordi der aldrig skabes en fil på disken, er signaturbaseret scanning ubrugelig. Malwaren eksisterer kun i hukommelsen, og fordi hver samlet payload er unik takket være de randomiserede sessionparametre, er selv avancerede heuristiske analyser udfordret.
Det gør SourTrade til et eksempel på en ny generation af angreb, der kræver hukommelsesbaseret analyse (memory scanning) og adfærdsbaseret detektion frem for filbaseret sikkerhed.
Sikkerhedseksperter anbefaler følgende forholdsregler for retail-tradere og kryptoinvestorer:
Lignende kampagner rettet mod kryptohandlere har tidligere rammet brugere globalt og understreger, at den finansielle interesse i cryptocurrency gør handelsmiljøer til et konstant mål for organiserede cyberkriminelle.
SourTrade-kampagnen er en påmindelse om, at cybertrusler udvikler sig hurtigere end mange organisationers forsvar. Teknikken med at bygge malware direkte i hukommelsen via JavaScript er ikke ny, men SourTrades industrialiserede, flersprogede og geofiltrede implementering er udtryk for en professionalisering, vi sjældent har set i malvertising. For retail-tradere og kryptoinvestorer er budskabet enkelt: Stoler du ikke 100 % på linket, skal du ikke klikke på det.
En åben kildekode AI-agent kaldet Hermes blev brugt til automatisk at angribe Thailands finansministerium — uden menneskelig overvågning af hvert trin.
26. juli 2026·4 min læsning
Over 20 store tech-virksomheder har i 2026 brugt kunstig intelligens som officiel begrundelse for at fyre tusindvis af medarbejdere.
26. juli 2026·5 min læsning
Apple lancerer 'Apple Upgrade' den 28. juli 2026 i samarbejde med Klarna – et nyt lejeprogram med lavere månedlige betalinger end hidtil.
26. juli 2026·4 min læsning