Sicherheitsexperten haben eine seit Ende 2024 laufende Malvertising-Kampagne identifiziert, die gezielt Krypto-Investoren und Privatanleger ins Visier nimmt. Die unter dem Namen SourTrade bekannte Operation nutzt gefälschte Websites prominenter Plattformen wie Solana, Luno und TradingView, um Schadsoftware direkt im Browser der Opfer zu platzieren. Laut Berichten der Sicherheitsunternehmen Confiant und BleepingComputer zeichnet sich die Kampagne durch eine hohe technische Komplexität und die Umgehung herkömmlicher Schutzmechanismen aus.
Dateilose Infektion über manipulierte Browser-Funktionen
Der Kern der SourTrade-Kampagne liegt in der Verwendung von JavaScript, um Malware direkt im Speicher des Browsers zusammenzubauen. Im Gegensatz zu herkömmlichen Angriffen, bei denen Dateien auf die Festplatte des Nutzers geladen werden, handelt es sich hierbei um eine sogenannte dateilose Attacke. Da keine permanenten Dateien auf dem System abgelegt werden, können signaturbasierte Erkennungssysteme von Antiviren-Software oft nicht greifen.
Technisch nutzen die Hintermänner hierfür moderne Web-Technologien wie ServiceWorker und SharedWorker. Diese Funktionen ermöglichen es, pro Sitzung eine eindeutige Schadlast (Payload) zu erstellen. Durch diese Individualisierung der Angriffe wird die Analyse für Sicherheitssysteme erheblich erschwert, da sich der Code bei jedem Aufruf verändern kann. Als technisches Fundament für die Ausführung dient den Angreifern dabei die Bun-Ausführungsdatei, welche als Basis für die bösartigen Operationen verwendet wird.
Angesichts solch raffinierter dateiloser Angriffe reicht herkömmlicher Basisschutz oft nicht mehr aus, um sensible Kontodaten wirksam abzusichern. Erfahren Sie in diesem kostenlosen Report, wie die neue Passkey-Technologie Ihre Logins bei Amazon, WhatsApp und Co. unhackbar macht. Sicher und passwortlos: Jetzt Gratis-Report anfordern
Umfassende Spionage-Funktionen und Diebstahl von Krypto-Assets
Die Payload, die durch die manipulierten Websites initiiert wird, verfügt über ein breites Spektrum an schädlichen Funktionen. Forscher von Confiant und BleepingComputer weisen darauf hin, dass die Malware in der Lage ist, als Proxy zu fungieren und sensible Zugangsdaten (Credentials) zu entwenden. Zudem beinhaltet die Schadsoftware Keylogging-Module, mit denen Tastatureingaben aufgezeichnet werden können, um Passwörter und private Schlüssel abzugreifen.
Besonders im Fokus stehen Krypto-Wallets. Die Angreifer zielen darauf ab, direkten Zugriff auf die digitalen Vermögenswerte der Nutzer zu erlangen. Darüber hinaus ist die Malware so konzipiert, dass sie eine dauerhafte Präsenz (Persistenz) auf dem infizierten System etabliert, um auch nach einem Neustart des Browsers oder des Computers weiterhin aktiv bleiben zu können.
Da Hacker zunehmend auf das Ausspähen von Passwörtern und privaten Schlüsseln spezialisiert sind, ist ein proaktiver Schutz Ihrer digitalen Identität unerlässlich. Dieser kostenlose Guide zeigt Ihnen, wie Sie mit der passwortlosen Anmeldung Hackern keine Chance mehr auf Datenklau lassen. Die sichere Alternative zu Passwörtern jetzt kostenlos entdecken
Globale Reichweite und Zielgruppenfokus
Die SourTrade-Kampagne weist einen hohen Grad an Internationalisierung auf. Aktuellen Analysen zufolge richtet sich der Angriff gegen Nutzer in insgesamt 12 Ländern. Um eine möglichst hohe Erfolgsquote bei den gefälschten Websites zu erzielen, werden die Inhalte in 25 verschiedenen Sprachen ausgespielt. Diese Lokalisierung deutet auf eine professionell organisierte Struktur hinter der Kampagne hin, die darauf ausgelegt ist, sprachliche Barrieren bei den Opfern zu minimieren.
Zielgruppe sind vorwiegend Krypto-Interessierte, die über manipulierte Werbeanzeigen oder Suchmaschinenergebnisse auf die täuschend echt wirkenden Kopien von Solana oder TradingView gelockt werden. Die Verwendung bekannter Markennamen dient dabei als Vertrauensanker, um die Nutzer zur Interaktion mit den schädlichen JavaScript-Elementen zu bewegen. Sicherheitsexperten raten dazu, Web-Adressen von Finanzplattformen stets manuell einzugeben und bei unerwarteten Aufforderungen zur Installation von Browser-Erweiterungen oder dem Ausführen von Skripten auf Webseiten äußerste Vorsicht walten zu lassen.

