AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### “SourTrade”: Nueva campaña de malvertising utiliza Bun runtime para evadir controles y desplegar malware en traders

#### 1. Introducción

Una sofisticada operación de malvertising, identificada como “SourTrade”, ha sido documentada recientemente por la firma de seguridad Confiant. Esta campaña representa un salto cualitativo en las técnicas de entrega de malware, aprovechando el runtime legítimo de Bun para ensamblar ejecutables maliciosos directamente en el navegador de la víctima. A diferencia de las campañas tradicionales, SourTrade no distribuye directamente archivos maliciosos desde URLs fijas, lo que dificulta considerablemente su detección y neutralización. El objetivo principal de la campaña son traders minoristas, a quienes engañan mediante la suplantación de plataformas conocidas como TradingView, Solana y Luno.

#### 2. Contexto del Incidente

La operación SourTrade fue detallada por Confiant el 23 de julio de 2026, aunque su actividad se remonta, según los análisis, a finales de 2024. El vector inicial de ataque se basa en la inserción de anuncios maliciosos (malvertising) en redes publicitarias legítimas que distribuyen estos anuncios a sitios web frecuentados por traders minoristas y entusiastas de las criptomonedas. Aprovechando la confianza depositada en marcas reconocidas, los atacantes despliegan páginas de phishing que imitan fielmente las interfaces de TradingView, Solana y Luno, incrementando la tasa de éxito de las infecciones.

#### 3. Detalles Técnicos

La principal innovación técnica de SourTrade radica en el uso del runtime Bun, una alternativa moderna a Node.js, distribuida bajo licencia MIT. En lugar de servir un ejecutable malicioso completo, la campaña distribuye fragmentos de código y utiliza el entorno Bun legítimo en el navegador de la víctima para ensamblar el payload final, que es un ejecutable nativo para Windows.

**Vectores de ataque y TTPs:**
– **Táctica (MITRE ATT&CK):** Initial Access (TA0001) a través de malvertising (T1189) y phishing (T1566).
– **Técnica:** Uso de Bun para ejecutar scripts que ensamblan y compilan el malware en tiempo real, dificultando el análisis retrospectivo y la detección basada en firmas.
– **IoCs conocidos:** URLs de distribución cambian dinámicamente; hashes de los payloads varían debido al proceso de ensamblado local; tráfico HTTPs hacia dominios registrados recientemente y que simulan marcas conocidas.

**CVE y exploits:**
Aunque hasta el momento no se ha identificado una CVE específica asociada a la explotación del runtime Bun, la campaña explota la confianza en componentes legítimos y el descuido en la validación de integridad de los binarios descargados.

**Herramientas usadas:**
No se ha confirmado el uso de frameworks como Metasploit o Cobalt Strike en el post-explotación, pero se han observado técnicas de evasión similares y payloads ofuscados.

#### 4. Impacto y Riesgos

El impacto potencial de SourTrade es significativo, especialmente para el sector financiero y el ecosistema de criptomonedas. Según estimaciones de Confiant, más de un 5% de las sesiones de trading en plataformas afectadas durante el primer trimestre de 2026 estuvieron expuestas a estos anuncios maliciosos. El ensamblaje local del ejecutable evade controles perimetrales tradicionales, incluyendo soluciones de sandboxing y detección heurística.

Desde el punto de vista económico, ataques semejantes pueden derivar en robos de credenciales, secuestro de cuentas, fraudes directos y filtraciones de información sensible, con pérdidas potenciales que superan los 10 millones de euros solo en la UE, además de la posible implicación regulatoria bajo la GDPR y la inminente NIS2.

#### 5. Medidas de Mitigación y Recomendaciones

– **Monitorización de anuncios:** Implementación de soluciones de seguridad que inspeccionen scripts de terceros y bloqueen cargas de Bun no autorizadas.
– **Educación y concienciación:** Formación continua para empleados y usuarios sobre los riesgos del malvertising y la suplantación de marcas.
– **Reforzar los controles de acceso:** Uso de autenticación multifactor (MFA) y protección reforzada de credenciales.
– **Detección de IoCs:** Actualización constante de listas de IoCs y feeds de inteligencia de amenazas.
– **Política de Zero Trust:** Restringir la ejecución de código ajeno y limitar privilegios en endpoints.

#### 6. Opinión de Expertos

Analistas de Confiant y otros expertos en ciberseguridad destacan que “el uso de Bun como runtime legítimo marca un cambio de paradigma en la entrega de malware, ya que se aprovecha de la creciente popularidad de entornos de ejecución modernos y de la confianza que los usuarios depositan en ellos”. Recomiendan a las empresas reforzar sus políticas de seguridad en torno a componentes y dependencias de terceros.

#### 7. Implicaciones para Empresas y Usuarios

Para las organizaciones del sector financiero y las plataformas de trading, la campaña SourTrade evidencia la necesidad de reforzar la seguridad en la cadena de suministro digital y el ecosistema publicitario. Los usuarios finales, por su parte, deben extremar la precaución ante enlaces patrocinados y verificar siempre la autenticidad de las plataformas antes de introducir credenciales o descargar software.

Las regulaciones europeas como la GDPR y la próxima NIS2 obligan a las empresas a notificar incidentes de seguridad y a demostrar que han implementado controles adecuados, so pena de sanciones que pueden alcanzar el 4% de la facturación anual o 20 millones de euros.

#### 8. Conclusiones

SourTrade pone de manifiesto la evolución constante del malvertising y la creatividad de los actores de amenazas para evadir los mecanismos de defensa tradicionales. La utilización de Bun como vector de ensamblaje de malware supone un reto adicional para los responsables de seguridad, que deben adaptar sus estrategias de protección y monitorización a este nuevo escenario. La cooperación entre sectores, la inteligencia compartida y la formación continua son aliados clave para mitigar el impacto de campañas como esta.

(Fuente: feeds.feedburner.com)