Een malvertising-operatie genaamd Zuurhandel zorgt ervoor dat de browsers van slachtoffers zelf het uiteindelijke Windows-uitvoerbare bestand bouwen, met behulp van een legitieme Bun-runtime als basis in plaats van één volledig kwaadaardig bestand vanaf een vaste URL aan te bieden.
Confiant, die de campagne op 23 juli 2026 uiteenzette, zei dat het sinds eind 2024 actief is en TradingView, Solana en Luno nabootst om detailhandelaren en cryptocurrency-investeerders in 12 landen in 25 talen te targeten.
De landingspagina’s laten vingerafdrukken zien van bezoekers, waardoor verdachte onderzoekers en bots een lege pagina zien, terwijl geselecteerde doelwitten een overtuigende kopie van de nagebootste dienst ontvangen. De verdediging daartegen is de gewone: installeer handels- en portemonneesoftware vanaf de eigen site van de verkoper, niet vanaf een advertentie.
De gedocumenteerde keten is niet afhankelijk van een browserkwetsbaarheid of verwijdert Mark of the Web (MotW). De analyse van Confiant documenteert de levering en niet de uitvoering van het bestand in de browser, en stelt niet vast of de uiteindelijke download automatisch start of een klik vereist.
De landingspagina begint met het voorbereiden van het leveringspad zonder te wachten op een downloadklik. Het registreert een paginagerichte ServiceWorker op /sw.jsen bouwt vervolgens een SharedWorker op basis van JavaScript dat al in de pagina is ingesloten, zodat de werkbronbron nooit als een afzonderlijke ophaalactie verschijnt.
De SharedWorker vraagt /configdat een sjabloon, een secundaire runtime-URL en sessiespecifieke willekeurige waarden retourneert. De browser haalt een schone Bun-runtime op van dat tweede domein, purelogicbox(.)org, in het gepubliceerde voorbeeldantwoord en decomprimeert dit.
Base64-blobs in de configuratie leveren de Portable Executable (PE) header, sectietabel en a .bun sectie met kwaadaardige JavaScriptCore-bytecode voor app.js. Bun draait op de JavaScriptCore-engine van Apple en ondersteunt op legitieme wijze het compileren van applicaties en bytecode in zelfstandige Windows-uitvoerbare bestanden.
De werker genereert vervolgens een grote pseudowillekeurige bytestroom met behulp van AES in tellermodus (AES-CTR). Vervolgens volgt het de meegeleverde sjabloon als een byte-kopieerrecept, waarbij geselecteerde bereiken uit de Bun-runtime, de gegenereerde stream en het door de aanvaller bestuurde uitvoerbare materiaal worden gecombineerd.
Elk slachtoffer kan een ander samengesteld bestand ontvangen: het zaad en de grootte in elk bestand roteren /config reactie verandert de hash met behoud van de uitvoerbare payload-code. “Er bestaat nooit voltooide malware op het netwerk”, schreef Michael Steele van het Threat Intelligence-team van Confiant. Geen volledig binair bestand, hoewel de PE-structuren en de bytecode als Base64 binnenkomen /config.

Eenmaal samengesteld, geeft de pagina het uitvoerbare bestand als een leesbare stream door aan de ServiceWorker. Een verborgen iframe navigeert naar een URL van dezelfde oorsprong, en de worker retourneert de gegenereerde bytes met a Content-Disposition bijlagekop. Het resulterende MotW-record identificeert de landingspagina als de downloadbron, niet het afzonderlijke domein dat de Bun-runtime leverde. MotW zelf blijft aanwezig.
De methode is voortgekomen uit de activiteiten die Confiant volgde tot en met 30 april 2026, toen de pagina’s StreamSaver.js, een open-source gestreamde downloadbibliotheek, laadden vanaf het GitHub Pages-adres van de auteur. Hierdoor bleef het opgenomen downloadpad naar de GitHub-URL van de bibliotheek wijzen. De huidige pagina’s behouden hun streaming-architectuur, inclusief de streamsaver: berichtnamen, maar halen deze niet langer op van GitHub.
Bitdefender documenteerde het gerelateerde TradingView-malvertisingcluster in september 2025 en identificeerde zijn uiteindelijke lading als de stealer Check Point-tracks als JSCEAL en WithSecure als WeevilProxy.
Confiant identificeert gedeelde campagne- en uitvoerbare kenmerken, maar toont niet aan dat de drie gepubliceerde voorbeelden die lading dragen. Het rapport zegt ook dat Bitdefender een aangepast Bun-uitvoerbaar bestand in dit cluster heeft gevonden.
The Hacker News vond geen melding van Bun in het bericht van september 2025 waar Confiant naar linkt, waarin de laderdetectie Variant.DenoSnoop.Marte.1 wordt genoemd. Diefstal van inloggegevens, keylogging, verkeersonderschepping, portefeuillediefstal en mogelijkheden voor externe toegang die in de eerdere campagne zijn gedocumenteerd, kunnen daarom nog niet aan de huidige bestanden worden toegewezen.
The Hacker News heeft contact opgenomen met Confiant voor opheldering over de verwijzing naar de eerdere bevindingen van Bitdefender en zal dit verhaal bijwerken bij elk antwoord.
Er is geen softwarepatch die moet worden toegepast. De ontwijking is smaller dan het op het eerste gezicht lijkt. Confiants eigen sectie met praktische implicaties formuleert het bescheidener: unieke builds per sessie beperken de waarde van eenvoudige, op hash gebaseerde detecties. Het door de aanvaller gecontroleerde PE-materiaal en de bytecode passeren nog steeds het netwerk.
Verdedigers moeten de hele keten onderzoeken, van de advertentieverwijzing en de verhulde landingspagina tot en met de /config request, het runtime ophalen van het secundaire domein en het downloaden van ServiceWorker, in plaats van een enkel netwerk- of bestandsartefact als doorslaggevend te beschouwen.
Confiant publiceerde drie SHA-256-hashes en een lijst met kwaadaardige domeinen, 96 volgens de telling van The Hacker News. Het bedrijf noemde geen actor en stopte met de analyse op het moment dat het bestand op schijf belandde.