สรุปสั้น
บริษัท Confiant ผู้เชี่ยวชาญด้านข่าวกรองภัยคุกคามจากโฆษณา เปิดโปงปฏิบัติการโฆษณาปลอม (malvertising) ชื่อ SourTrade ที่ปล่อยโฆษณามาตั้งแต่ปลายปี 2567 โดยปลอมเป็นแบรนด์ที่นักลงทุนไว้ใจอย่าง TradingView, Solana และ Luno เพื่อเข้าถึงนักเทรดรายย่อยและนักลงทุนคริปโตใน 12 ประเทศ 25 ภาษา ซึ่งไทยเป็นหนึ่งในเป้าหมายหลัก จุดที่ทำให้ SourTrade แตกต่างทางเทคนิคคือสิ่งที่เกิดขึ้นบนหน้า landing page กล่าวคือมันไม่ได้แจกจ่ายมัลแวร์สำเร็จรูป แต่ส่ง “ชุดคำสั่งประกอบไฟล์” ไปยังเบราว์เซอร์ของเหยื่อ ดึงไฟล์ที่สะอาดและถูกต้องตามกฎหมายมาจากโครงสร้างพื้นฐานแยกต่างหาก แล้วสั่งให้เบราว์เซอร์ประกอบมัลแวร์ตัวสุดท้ายขึ้นในหน่วยความจำบนเครื่องเหยื่อเอง ทำให้ไม่เคยมีไฟล์มัลแวร์สำเร็จรูปวิ่งอยู่บนเครือข่ายเลย การออกแบบเช่นนี้เอาชนะการตรวจจับด้วยลายนิ้วมือไฟล์ (file fingerprinting) ซึ่งเป็นเทคนิคตรวจจับที่ใช้กันแพร่หลายที่สุดในวงการ เพราะเครื่องมือความปลอดภัยจะเห็นเพียงส่วนประกอบที่สะอาด และล็อกเครือข่ายบันทึกเพียงการดาวน์โหลดที่ดูปกติ
รายละเอียดข่าว
เว็บไซต์ Confiant เผยแพร่รายงานโดยนาย Michael Steele เมื่อวันที่ 23 กรกฎาคม พ.ศ. 2569 ว่า SourTrade เป็นคลัสเตอร์โฆษณาปลอมขนาดใหญ่ที่ทำงานต่อเนื่อง มุ่งเป้าภูมิภาคเอเชียแปซิฟิก (APAC) และลาตินอเมริกา (LATAM) เป็นหลัก โดยปล่อยโฆษณาแบบ display ทั้งภาษาอังกฤษและภาษาท้องถิ่นของประเทศเป้าหมาย ซึ่งรวมถึงญี่ปุ่น ไทย เกาหลีใต้ ไต้หวัน ฮ่องกง โบลิเวีย บราซิล ไนจีเรีย ตุรกี แอฟริกาใต้ ออสเตรเลีย และสหราชอาณาจักร วัตถุประสงค์คือพาเหยื่อไปยังเว็บที่ปลอมเป็นแพลตฟอร์มคริปโตและการเทรดที่ถูกต้องตามกฎหมาย โดยพบการปลอมแบรนด์ที่บันทึกไว้แล้วสามแบรนด์ ได้แก่ Luno, Solana และ TradingView
หน้าโฆษณาของ SourTrade ใช้ชุดเครื่องมือ cloaking บน landing page ซึ่งออกแบบมาเพื่อแยกทราฟฟิกของบอตและนักวิเคราะห์ออกจากทราฟฟิกของเหยื่อจริง โดยชุดเครื่องมือจะเก็บลายนิ้วมือผู้เข้าชมเพื่อระบุว่าดูเหมือนเหยื่อที่ใช้ได้จริงหรือไม่ก่อนจะแสดงหน้าที่เป็นอันตราย (money page) ส่วนนักวิจัยความปลอดภัยจะเห็นเพียงหน้าเปล่าที่ไม่มีอันตราย (white page) ด้วยการผสมเครื่องมือชาร์ตชั้นนำอย่าง TradingView เข้ากับเครือข่ายคริปโต layer-1 รายใหญ่อย่าง Solana และเกตเวย์แลกเงินสดเป็นคริปโตในท้องถิ่นอย่าง Luno ผู้โจมตีจึงหว่านแหกว้าง ครอบคลุมทั้งวงจรชีวิตของนักเทรดรายย่อยยุคใหม่ ทั้งคนที่วิเคราะห์ตลาด คนที่ลงทุนในระบบนิเวศบล็อกเชน และคนที่ถอนหรือถือสินทรัพย์บนกระดานเทรด
Confiant ยังพบว่าหน้าเว็บอันตรายมีการตั้งค่าโฆษณา Google และตรรกะการแปลง (conversion) รวมถึงการเรียก pixel ของ Meta/Facebook และ Twitter/X ซึ่งบ่งชี้ว่าคลัสเตอร์นี้อาจใช้ผลิตภัณฑ์โฆษณาของทั้งสามแพลตฟอร์ม สอดคล้องกับรายงานของบริษัท Bitdefender ก่อนหน้าที่ระบุว่ากิจกรรมนี้ทำงานข้ามระบบนิเวศของ Google และ Meta

วิธีการโจมตี
จุดเด่นที่สุดของ SourTrade อยู่ที่ money page ซึ่งสร้างขั้นตอนดาวน์โหลดที่ไม่เหมือนใคร โดยใช้เบราว์เซอร์ดัดแปลงไฟล์สะอาดให้กลายเป็นไฟล์อันตราย แทนที่จะดาวน์โหลดมัลแวร์สำเร็จรูปหนึ่งไฟล์จาก URL เดียว มันกลับเปลี่ยนเบราว์เซอร์ให้เป็นสายการประกอบไฟล์ในเครื่อง (local assembly pipeline) แบ่งเป็น 4 ขั้น
ขั้นที่ 1 หน้าเว็บเตรียมเส้นทางส่งมอบด้วยการลงทะเบียน ServiceWorker สำหรับการส่งไฟล์แบบสตรีม และสร้าง SharedWorker จากโค้ด JavaScript ที่ฝังอยู่ในหน้า โดย ServiceWorker เป็นสคริปต์เบราว์เซอร์ที่สามารถแทรกอยู่ระหว่างหน้าเว็บกับเหตุการณ์เครือข่าย รวมถึงการจัดการ fetch และการตอบสนองแบบสตรีม ขั้นที่ 2 SharedWorker จะร้องขอไปยัง ‘/config’ และได้รับ “คำสั่งประกอบไฟล์” กลับมาแทนที่จะเป็นไฟล์รันสำเร็จรูป ประกอบด้วยเทมเพลต, URL ของ runtime และค่าสุ่มเฉพาะแต่ละเซสชัน ขั้นที่ 3 เบราว์เซอร์ดึงไฟล์ Bun runtime ที่สะอาดจาก standaloneUrl ที่ระบุมา นำมารวมกับ blob ที่ส่งมาและไบต์ AES-CTR ที่สร้างขึ้นในเครื่อง แล้วประกอบไฟล์รันตัวสุดท้ายขึ้นในหน่วยความจำ และขั้นที่ 4 สตรีมที่ประกอบเสร็จจะถูกส่งกลับให้เบราว์เซอร์ผ่านเส้นทางดาวน์โหลด same-origin ที่ควบคุมโดย ServiceWorker
หัวใจสำคัญคือการตอบกลับจาก ‘/config’ เป็น “คำสั่งประกอบ” ไม่ใช่ไฟล์ โดยส่งค่า seed และขนาดแบบสุ่มเฉพาะเซสชัน, อาร์เรย์ template และ standaloneUrl มาให้ ค่า AES-CTR ถูกใช้สร้างสตรีมไบต์สุ่มเทียมจาก seed ที่เซิร์ฟเวอร์ให้มา ซึ่งผู้โจมตีหมุนเปลี่ยนค่า seed และขนาดในแต่ละครั้ง ทำให้ไฟล์สุดท้ายมีแฮชไม่ซ้ำกันในทุกเครื่อง ซึ่งเป็นเทคนิคที่ใช้หลบการตรวจจับด้วยแฮชแบบ static ส่วน Bun runtime ทำหน้าที่เป็นเครื่องยนต์แปลภาษา (interpreter) ที่สะอาด และ blob แบบ base64 ที่ส่งมาใน ‘/config’ จะให้โครงสร้างไฟล์รันและวัตถุดิบเพย์โหลด ทั้งส่วนหัว PE, ตาราง section และไบต์ของ section ‘.bun’ ซึ่งเป็นภาชนะบรรจุเพย์โหลดที่เป็น JavaScriptCore bytecode อันตราย เมื่อไฟล์ที่ประกอบเสร็จถูกรัน เครื่องยนต์ Bun ก็จะเอ็กซีคิวต์ bytecode ที่ฝังอยู่นั้น
ในขั้นสุดท้าย หน้าเว็บจะสร้าง URL แบบ same-origin แล้วส่งผ่าน hidden iframe เพื่อกระตุ้นเส้นทางดาวน์โหลดที่เบราว์เซอร์จัดการ ในมุมมองของเบราว์เซอร์ ผู้ใช้กำลังดาวน์โหลดไฟล์รันจากโดเมนของ landing page เอง ทำให้ลายเซ็น Mark of the Web (MotW) ของไฟล์อันตรายบันทึกว่ามาจาก URL แหล่งเดียวกัน ทั้งที่จริงส่วนประกอบบางส่วนมาจากโดเมนรอง ซึ่งไม่ถูกบันทึกใน MotW แต่อย่างใด
ผลกระทบต่อไทย
รายงานของ Confiant ระบุชื่อประเทศไทยไว้อย่างชัดเจนในฐานะหนึ่งในเป้าหมายหลักของ SourTrade ซึ่งหมายความว่าผู้ใช้คนไทยที่ค้นหาหรือสนใจแพลตฟอร์มเทรดและคริปโตอย่าง TradingView, Solana หรือ Luno มีความเสี่ยงเจอโฆษณาปลอมเหล่านี้บน Google, Facebook หรือ X โดยตรง และยังพบโดเมนที่ตั้งชื่อเจาะจงตลาดไทยอย่าง thaivex.digital ในรายการตัวบ่งชี้ด้วย ความอันตรายอยู่ที่เทคนิคประกอบมัลแวร์ในเบราว์เซอร์ ทำให้ระบบป้องกันปลายทางและแอนตี้ไวรัสที่พึ่งการตรวจแฮชไฟล์แทบไม่มีทางจับได้ เพราะไฟล์ที่วิ่งผ่านเครือข่ายเป็นไฟล์สะอาด และไฟล์อันตรายเพิ่งถูกประกอบขึ้นในหน่วยความจำบนเครื่องเหยื่อ อีกทั้งไฟล์ของแต่ละเครื่องยังมีแฮชต่างกัน ทำให้การแชร์ IoC แบบแฮชระหว่างองค์กรได้ผลจำกัด นักลงทุนคริปโตชาวไทยซึ่งมีจำนวนมากจึงเป็นกลุ่มเสี่ยงที่อาจถูกขโมยกระเป๋าเงินและข้อมูลบัญชีได้
คำแนะนำ
ผู้ใช้ควรเข้าเว็บแพลตฟอร์มเทรดและคริปโตผ่านการพิมพ์ URL เองหรือบุ๊กมาร์กที่บันทึกไว้ แทนการคลิกโฆษณาในผลการค้นหาหรือบนโซเชียลมีเดีย เพราะ SourTrade อาศัยโฆษณาปลอมเป็นช่องทางหลัก ควรระวังเป็นพิเศษเมื่อเว็บใดขอให้ดาวน์โหลดไฟล์ .exe ของแอปเทรด องค์กรควรใช้การตรวจจับที่อิงพฤติกรรม (behavior-based) แทนการพึ่งแฮชไฟล์เพียงอย่างเดียว เฝ้าระวังการที่เบราว์เซอร์ลงทะเบียน ServiceWorker/SharedWorker ผิดปกติ การดึง Bun runtime จากโดเมนแปลกๆ และการดาวน์โหลดไฟล์รันจากเว็บที่ไม่ใช่โดเมนทางการ รวมถึงบล็อกโดเมนในรายการตัวบ่งชี้ด้านล่าง และให้ความรู้พนักงานและนักลงทุนให้รู้เท่าทันโฆษณาปลอมแบรนด์การเงิน
Indicators of Compromise (IoCs)
| Indicator | ประเภท | รายละเอียด |
|---|---|---|
| 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b | SHA256 | ไฟล์มัลแวร์ SourTrade |
| 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6 | SHA256 | ไฟล์มัลแวร์ SourTrade |
| ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976 | SHA256 | ไฟล์มัลแวร์ SourTrade |
| thaivex[.]digital | Domain | โดเมนเจาะจงตลาดไทย (defang แล้ว) |
| purelogicbox[.]org | Domain | โดเมนรองโฮสต์ Bun runtime (defang แล้ว) |
| noxani[.]info | Domain | โดเมน SourTrade (defang แล้ว) |
| greensite[.]digital | Domain | โดเมน SourTrade (defang แล้ว) |
| worldsol[.]site | Domain | โดเมน SourTrade (defang แล้ว) |
| lunarohub[.]info | Domain | โดเมน SourTrade (defang แล้ว) |
หมายเหตุ: รายการโดเมนของ SourTrade มีมากกว่า 100 รายการ ข้างต้นเป็นเพียงส่วนหนึ่ง ดูรายการเต็มได้ในรายงานต้นฉบับของ Confiant
