برمجية JSCeal الخبيثة تتجاوز مصادقة Google
تقوم JSCeal، وهي عائلة برمجيات خبيثة تم تحديدها حديثاً، بسرقة رموز OAuth من المتصفحات القائمة على Chromium وإعادة تشغيل الجلسات لتجاوز المصادقة متعددة العوامل (MFA) من Google. وتضع هذه التقنية مستثمري العملات المشفرة الذين يعتمدون على تسجيلات الدخول المرتبطة بـ Google في خطر تعرض حساباتهم في منصات التداول للاختطاف.
يأتي هذا الاكتشاف في أعقاب موجة من حملات سرقة بيانات الاعتماد التي تستدرج الضحايا عبر إعلانات وهمية على المنصات الكبرى. ويقول الباحثون إن JSCeal تطلق حمولة (payload) مقيمة في الذاكرة تم بناؤها باستخدام طريقة يطلقون عليها اسم “SourTrade”. يعيش الكود في ذاكرة الوصول العشوائي (RAM) فقط، مما يساعده على التهرب من العديد من برامج مكافحة الفيروسات التقليدية.
كيف تعمل JSCeal
- حصاد الرموز (Token harvesting) – تستخرج البرمجية الخبيثة ملفات تعريف الارتباط (cookies)، وكلمات المرور المحفوظة، ورموز وصول OAuth مباشرة من Chrome وEdge والمتصفحات الأخرى القائمة على Chromium.
- إعادة تشغيل الجلسة (Session replay) – باستخدام الرموز المسروقة، تقوم البرمجية بإعادة إنشاء جلسة تسجيل دخول صالحة، مما يتجاوز مطالبة العامل الثاني التي تطلبها Google عادةً.
- بروكسي محلي (Local proxy) – يقوم بروكسي مدمج بإعادة توجيه حركة مرور الويب الخاصة بالضحية، مما يسمح للبرمجية الخبيثة بحقن الطلبات أو تعديلها فورياً.
- الخدمات المستهدفة – يستخدم المهاجمون الجلسات المسروقة ضد منصات العملات المشفرة عالية القيمة مثل Binance وBybit ومواقع المحافظ الأجهزة (hardware-wallet) مثل Ledger.
وللبقاء متخفية، يقوم المطورون بتغليف الكود الخبيث في طبقات متعددة من التمويه (obfuscation). حيث يقومون بتشفير أقسام الحمولة باستخدام RC4 وتغيير ترتيب التعليمات عبر تقنية "تسطيح تدفق التحكم" (control-flow flattening)، مما يجعل التحليل الساكن (static analysis) أكثر صعوبة.
لماذا يجب على مستثمري العملات المشفرة القلق
يتم الترويج للمصادقة متعددة العوامل (MFA) على نطاق واسع كدفاع قوي، ومع ذلك تظهر JSCeal أن الرمز المخترق يمكن أن يجعل العامل الثاني بلا فائدة. بمجرد حصول المهاجم على جلسة صالحة، يمكنه نقل الأموال، أو تغيير عناوين السحب، أو قفل حساب الضحية دون إطلاق تحدي MFA جديد. ولأن البرمجية الخبيثة تستهدف المتصفحات التي يستخدمها العديد من المتداولين للوصول السريع، فإن سطح الهجوم واسع النطاق.
ما الذي يمكن فعله
- حماية الرموز – استخدم إضافات المتصفح أو الإعدادات التي تحد من تعرض الرموز للخطر، وتجنب حفظ كلمات المرور في المتصفح.
- مفاتيح الأمان المادية (Hardware security keys) – لا يزال بإمكان المفتاح المادي حظر عمليات تسجيل الدخول غير المصرح بها التي تتطلب تحدياً جديداً، حتى لو تمت إعادة تشغيل الرمز.
- مراقبة الشبكة – ابحث عن أي نشاط غير عادي للبروكسي أو اتصالات صادرة إلى نطاقات IP غير معروفة؛ فقد تكون هذه إشارات إلى وجود بروكسي JSCeal المحلي.
وجهة نظر مقابلة
لا تزال المصادقة متعددة العوامل (MFA) تزيد من الجهد المطلوب للاختراق؛ إذ يعتمد الهجوم على إصابة الضحية أولاً وسرقة رموزها. ويظل تعزيز ناقل العدوى الأولي — من خلال تجنب الإعلانات المشبوهة وإبقاء المتصفحات محدثة — خط دفاع حاسم.
الخلاصة: تظهر JSCeal أن سرقة رموز OAuth وإعادة تشغيلها يمكن أن يبطل مفعول مصادقة Google (MFA)، مما يحول طبقة أمان موثوقة إلى نقطة ضعف لمستثمري العملات المشفرة. وتعد اليقظة على مستوى المتصفح واستخدام المصادقة القائمة على الأجهزة هي الخطوات الأكثر عملية للبقاء في مأمن من هذا التهديد.
