Una operación de publicidad maliciosa denominada Comercio amargo está haciendo que los navegadores de las víctimas creen ellos mismos el ejecutable final de Windows, utilizando un tiempo de ejecución legítimo de Bun como base en lugar de servir un archivo malicioso completo desde una URL fija.
Confiant, que detalló la campaña el 23 de julio de 2026, dijo que ha operado desde finales de 2024 y se hizo pasar por TradingView, Solana y Luno para dirigirse a comerciantes minoristas e inversores en criptomonedas en 12 países en 25 idiomas.
Sus páginas de destino toman las huellas dactilares de los visitantes, mostrando a los investigadores y robots sospechosos una página vacía, mientras que los objetivos seleccionados reciben una copia convincente del servicio suplantado. La defensa contra esto es la ordinaria: instalar software comercial y de billetera desde el sitio del propio proveedor, no desde un anuncio.
La cadena documentada no se basa en una vulnerabilidad del navegador ni elimina la Marca de la Web (MotW). El análisis de Confiant documenta la entrega, no la ejecución, del archivo dentro del navegador, y no establece si la descarga final comienza automáticamente o requiere un clic.
La página de destino comienza a preparar la ruta de entrega sin esperar un clic de descarga. Registra un ServiceWorker con ámbito de página en /sw.jsluego crea un SharedWorker a partir de JavaScript ya incrustado en la página, por lo que la fuente del trabajador nunca aparece como una recuperación separada.
Las solicitudes de SharedWorker /configque devuelve una plantilla, una URL de ejecución secundaria y valores aleatorios específicos de la sesión. El navegador recupera y descomprime un tiempo de ejecución de Bun limpio de ese segundo dominio, purelogicbox(.)org en la respuesta de muestra publicada.
Los blobs Base64 en la configuración proporcionan el encabezado del ejecutable portátil (PE), la tabla de secciones y un .bun sección que contiene código de bytes JavaScriptCore malicioso para app.js. Bun se ejecuta en el motor JavaScriptCore de Apple y admite legítimamente la compilación de aplicaciones y códigos de bytes en ejecutables independientes de Windows.
Luego, el trabajador genera un gran flujo de bytes pseudoaleatorios utilizando AES en modo contador (AES-CTR). Luego sigue la plantilla proporcionada como una receta de copia de bytes, combinando rangos seleccionados del tiempo de ejecución de Bun, el flujo generado y el material ejecutable controlado por el atacante.
Cada víctima puede recibir un archivo ensamblado diferente: rotando la semilla y el tamaño en cada uno /config La respuesta cambia el hash manteniendo el código de carga útil ejecutable. “Nunca existe ningún malware terminado en la red”, escribió Michael Steele del equipo de inteligencia de amenazas de Confiant. Ningún binario completo lo hace, aunque las estructuras PE y el código de bytes llegan como Base64 en /config.

Una vez ensamblada, la página pasa el ejecutable al ServiceWorker como una secuencia legible. Un iframe oculto navega a una URL del mismo origen y el trabajador devuelve los bytes generados con un Content-Disposition encabezado del archivo adjunto. El registro MotW resultante identifica la página de destino como la fuente de descarga, no el dominio separado que proporcionó el tiempo de ejecución de Bun. El propio MotW sigue presente.
El método evolucionó a partir de la actividad que Confiant rastreó hasta el 30 de abril de 2026, cuando las páginas cargaron StreamSaver.js, una biblioteca de descarga continua de código abierto, desde la dirección de GitHub Pages de su autor. Eso dejó la ruta de descarga registrada apuntando a la URL de GitHub de la biblioteca. Las páginas actuales mantienen su arquitectura de streaming, incluyendo la streamsaver: nombres de mensajes, pero ya no los recupera de GitHub.
Bitdefender documentó el clúster de publicidad maliciosa TradingView relacionado en septiembre de 2025, identificando su carga útil final como el ladrón que Check Point rastrea como JSCEAL y WithSecure como WeevilProxy.
Confiant identifica la campaña compartida y las características ejecutables, pero no demuestra que las tres muestras publicadas lleven esa carga útil. El informe también dice que Bitdefender encontró un ejecutable Bun modificado en este clúster.
Hacker News no encontró ninguna mención de Bun en los enlaces de Confiant de la publicación de septiembre de 2025, que nombra su detección de cargador Variant.DenoSnoop.Marte.1. Por lo tanto, el robo de credenciales, el registro de teclas, la interceptación de tráfico, el robo de billeteras y las capacidades de acceso remoto documentadas en la campaña anterior aún no se pueden asignar a los archivos actuales.
The Hacker News se comunicó con Confiant para solicitar aclaraciones sobre su referencia a los hallazgos anteriores de Bitdefender y actualizará esta historia con cualquier respuesta.
No es necesario aplicar ningún parche de software. La evasión es más estrecha de lo que parece a primera vista. La propia sección de implicaciones prácticas de Confiant lo expresa de manera más modesta: las compilaciones únicas por sesión limitan el valor de las detecciones simples basadas en hash. El material PE y el código de bytes controlados por el atacante aún cruzan la red.
Los defensores deben examinar toda la cadena, desde la referencia del anuncio y la página de destino encubierta hasta la /config solicitud, la recuperación del tiempo de ejecución del dominio secundario y la descarga de ServiceWorker, en lugar de tratar cualquier artefacto de red o archivo como decisivo.
Confiant publicó tres hashes SHA-256 y una lista de dominios maliciosos, 96 según el recuento de The Hacker News. La empresa no nombró a ningún actor y detuvo su análisis en el momento en que el archivo llega al disco.