JSCeal ম্যালওয়্যার Google Authentication বাইপাস করছে

JSCeal হলো একটি নতুন শনাক্তকৃত ম্যালওয়্যার ফ্যামিলি, যা Chromium-ভিত্তিক ব্রাউজার থেকে OAuth টোকেন চুরি করে এবং Google-এর মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA) এড়াতে সেই সেশনগুলো রিপ্লে (replay) করে। এই কৌশলটি সেই সমস্ত ক্রিপ্টোকারেন্সি বিনিয়োগকারীদের ঝুঁকির মুখে ফেলছে যারা Google-এর সাথে যুক্ত লগইন পদ্ধতির ওপর নির্ভর করেন, কারণ এতে তাদের এক্সচেঞ্জ অ্যাকাউন্ট হ্যাক হওয়ার সম্ভাবনা থাকে।

এই আবিষ্কারটি এমন একটি ক্য্রডেনশিয়াল-চুরি (credential-theft) অভিযানের পর এলো যা বড় বড় প্ল্যাটফর্মে ভুয়া বিজ্ঞাপনের মাধ্যমে ভিকটিমদের প্রলুব্ধ করে। গবেষকরা বলছেন, JSCeal একটি মেমরি-রেসিডেন্ট পেলোড (memory-resident payload) ড্রপ করে যা তারা “SourTrade” নামক একটি পদ্ধতিতে তৈরি করেছে। এই কোডটি শুধুমাত্র RAM-এ অবস্থান করে এবং অনেক প্রচলিত অ্যান্টিভাইরাস পণ্যকে ফাঁকি দিয়ে যায়।

JSCeal যেভাবে কাজ করে

  • Token harvesting – এই ম্যালওয়্যারটি সরাসরি Chrome, Edge এবং অন্যান্য Chromium ব্রাউজার থেকে কুকিজ, সেভ করা পাসওয়ার্ড এবং OAuth অ্যাক্সেস টোকেন সংগ্রহ করে।
  • Session replay – চুরি করা টোকেন ব্যবহার করে এটি একটি বৈধ লগইন সেশন পুনরায় তৈরি করে, যার ফলে Google সাধারণত যে সেকেন্ড-ফ্যাক্টর প্রম্পটটি চায় তা বাইপাস করা সম্ভব হয়।
  • Local proxy – একটি বিল্ট-ইন প্রক্সি ভিকটিমের ওয়েব ট্রাফিককে রুট পরিবর্তন করে দেয়, যা ম্যালওয়্যারটিকে তাৎক্ষণিকভাবে রিকোয়েস্ট ইনজেক্ট বা পরিবর্তন করার সুযোগ দেয়।
  • Targeted services – আক্রমণকারীরা চুরি করা সেশনগুলো Binance, Bybit-এর মতো উচ্চ-মূল্যের ক্রিপ্টো প্ল্যাটফর্ম এবং Ledger-এর মতো হার্ডওয়্যার-ওয়ালেট সাইটের বিরুদ্ধে ব্যবহার করে।

নিজেকে লুকিয়ে রাখতে, এর নির্মাতারা ক্ষতিকারক কোডটিকে একাধিক স্তরের অবফাসকেশন (obfuscation)-এর মাধ্যমে আবৃত করে রাখে। তারা RC4 দিয়ে পেলোড সেকশনগুলো এনক্রিপ্ট করে এবং কন্ট্রোল-ফ্লো ফ্ল্যাটেনিং (control-flow flattening)-এর মাধ্যমে ইন্সট্রাকশন বা নির্দেশের ক্রম এলোমেলো করে দেয়, যা স্ট্যাটিক অ্যানালাইসিসকে কঠিন করে তোলে।

ক্রিপ্টো বিনিয়োগকারীদের কেন চিন্তিত হওয়া উচিত

MFA-কে একটি শক্তিশালী প্রতিরক্ষা হিসেবে ব্যাপকভাবে প্রচার করা হলেও, JSCeal দেখিয়ে দিচ্ছে যে একটি কম্প্রোমাইজড টোকেন সেকেন্ড ফ্যাক্টরকে অর্থহীন করে তুলতে পারে। একবার আক্রমণকারী একটি বৈধ সেশন পেয়ে গেলে, তারা নতুন কোনো MFA চ্যালেঞ্জ ছাড়াই ফান্ড সরিয়ে নিতে পারে, উইথড্রয়াল অ্যাড্রেস পরিবর্তন করতে পারে বা ভিকটিমকে অ্যাকাউন্ট থেকে লক আউট করতে পারে। যেহেতু এই ম্যালওয়্যারটি সেই ব্রাউজারগুলোকে টার্গেট করে যা অনেক ট্রেডার দ্রুত অ্যাক্সেসের জন্য ব্যবহার করেন, তাই এর আক্রমণের পরিধি অত্যন্ত বিস্তৃত।

কী করা যেতে পারে

  • Token protection – এমন ব্রাউজার এক্সটেনশন বা সেটিংস ব্যবহার করুন যা টোকেনের এক্সপোজার সীমিত করে, এবং ব্রাউজারে পাসওয়ার্ড সেভ করা এড়িয়ে চলুন।
  • Hardware security keys – টোকেন রিপ্লে করা হলেও, একটি ফিজিক্যাল কি (physical key) এখনও অননুমোদিত লগইন ব্লক করতে পারে যার জন্য নতুন চ্যালেঞ্জ প্রয়োজন।
  • Network monitoring – অস্বাভাবিক প্রক্সি অ্যাক্টিভিটি বা অজানা IP রেঞ্জে আউটবাউন্ড কানেকশন আছে কি না তা খেয়াল রাখুন; এগুলো JSCeal-এর লোকাল প্রক্সির সংকেত হতে পারে।

পাল্টা যুক্তি (Counterpoint)

MFA এখনও একটি অনুপ্রবেশের জন্য প্রয়োজনীয় প্রচেষ্টাকে বাড়িয়ে দেয়; এই আক্রমণটি মূলত নির্ভর করে ভিকটিম প্রথমে আক্রান্ত হওয়া এবং তার টোকেন চুরি হওয়ার ওপর। প্রাথমিক ইনফেকশন ভেক্টর শক্তিশালী করা—যেমন সন্দেহজনক বিজ্ঞাপন এড়িয়ে চলা এবং ব্রাউজার প্যাচ করা রাখা—প্রতিরক্ষার একটি অত্যন্ত গুরুত্বপূর্ণ স্তর হিসেবে রয়ে গেছে।

সারকথা: JSCeal দেখিয়ে দিচ্ছে যে OAuth টোকেন চুরি এবং রিপ্লে করা Google-এর MFA-কে নিষ্ক্রিয় করে দিতে পারে, যা ক্রিপ্টো বিনিয়োগকারীদের জন্য একটি বিশ্বস্ত নিরাপত্তা স্তরকে দুর্বল পয়েন্টে পরিণত করে। এই হুমকি থেকে বাঁচতে ব্রাউজার লেভেলে সতর্কতা অবলম্বন এবং হার্ডওয়্যার-ভিত্তিক অথেন্টিকেশন ব্যবহার করা সবচেয়ে কার্যকর পদক্ষেপ।