JSCeal-Malware umgeht Google-Authentifizierung

JSCeal, eine neu identifizierte Malware-Familie, stiehlt OAuth-Token aus Chromium-basierten Browsern und spielt die Sitzungen (Sessions) erneut ab, um die Multi-Faktor-Authentifizierung (MFA) von Google zu umgehen. Diese Technik gefährdet Kryptowährungs-Investoren, die sich auf mit Google verknüpfte Logins verlassen, da deren Börsenkonten gekapert werden können.

Die Entdeckung folgt auf eine Welle von Kampagnen zum Diebstahl von Zugangsdaten, die Opfer mit gefälschten Anzeigen auf großen Plattformen anlocken. Forscher geben an, dass JSCeal eine im Arbeitsspeicher verbleibende Payload (memory-resident payload) einschleust, die mit einer Methode namens „SourTrade“ erstellt wurde. Der Code existiert nur im RAM und entzieht sich so vielen herkömmlichen Antiviren-Produkten.

Funktionsweise von JSCeal

  • Token-Ernte (Token harvesting) – Die Malware extrahiert Cookies, gespeicherte Passwörter und OAuth-Zugriffstoken direkt aus Chrome, Edge und anderen Chromium-Browsern.
  • Session Replay – Mit den gestohlenen Token erstellt sie eine gültige Login-Sitzung nach und umgeht so die Abfrage des zweiten Faktors, die Google normalerweise verlangt.
  • Lokaler Proxy – Ein integrierter Proxy leitet den Webverkehr des Opfers um, wodurch die Malware Anfragen im laufenden Betrieb einschleusen oder verändern kann.
  • Zielgerichtete Dienste – Angreifer nutzen die gestohlenen Sitzungen gegen hochkarätige Krypto-Plattformen wie Binance, Bybit und Hardware-Wallet-Seiten wie Ledger.

Um unentdeckt zu bleiben, hüllen die Autoren den bösartigen Code in mehrere Schichten der Verschleierung (Obfuscation). Sie verschlüsseln Payload-Abschnitte mit RC4 und bringen die Befehlsreihenfolge mittels Control-Flow-Flattening durcheinander, was die statische Analyse erschwert.

Warum Krypto-Investoren besorgt sein sollten

MFA wird weithin als starke Verteidigung beworben, doch JSCeal zeigt, dass ein kompromittierter Token den zweiten Faktor wirkungslos machen kann. Sobald ein Angreifer eine gültige Sitzung hat, kann er Gelder verschieben, Auszahlungsadressen ändern oder den Zugriff des Opfers auf das Konto sperren, ohne eine erneute MFA-Abfrage auszulösen. Da die Malware genau die Browser ins Visier nimmt, die viele Trader für den schnellen Zugriff nutzen, ist die Angriffsfläche groß.

Was getan werden kann

  • Token-Schutz – Verwenden Sie Browser-Erweiterungen oder Einstellungen, die die Preisgabe von Token einschränken, und vermeiden Sie es, Passwörter im Browser zu speichern.
  • Hardware-Sicherheitsschlüssel – Ein physischer Schlüssel kann unbefugte Logins, die eine erneute Bestätigung erfordern, weiterhin blockieren, selbst wenn ein Token wiederholt (replayed) wird.
  • Netzwerküberwachung – Achten Sie auf ungewöhnliche Proxy-Aktivitäten oder ausgehende Verbindungen zu unbekannten IP-Bereichen; diese könnten ein Hinweis auf den lokalen Proxy von JSCeal sein.

Gegenargument

MFA erhöht dennoch den Aufwand, der für einen Einbruch erforderlich ist; der Angriff setzt voraus, dass das Opfer zuerst infiziert wird und seine Token gestohlen werden. Die Stärkung des initialen Infektionsvektors – das Vermeiden verdächtiger Anzeigen und das Halten der Browser auf dem neuesten Stand – bleibt eine entscheidende Verteidigungslinie.

Fazit: JSCeal zeigt, dass das Stehlen und erneute Abspielen von OAuth-Token die MFA von Google neutralisieren kann, wodurch eine vertrauenswürdige Sicherheitsebene zu einer Schwachstelle für Krypto-Investoren wird. Wachsamkeit auf Browser-Ebene und die Verwendung von hardwarebasierter Authentifizierung sind die praktischsten Schritte, um dieser Bedrohung zuvorzukommen.