El malware JSCeal evade la autenticación de Google

JSCeal, una familia de malware recientemente identificada, roba tokens OAuth de navegadores basados en Chromium y replica las sesiones para eludir la autenticación de múltiples factores (MFA) de Google. Esta técnica pone en riesgo a los inversores de criptomonedas que dependen de inicios de sesión vinculados a Google, exponiéndolos al secuestro de sus cuentas en exchanges.

El descubrimiento se produce tras una oleada de campañas de robo de credenciales que atraen a las víctimas con anuncios falsos en las principales plataformas. Los investigadores afirman que JSCeal despliega una carga útil (payload) residente en memoria, construida con un método que denominan “SourTrade”. El código reside únicamente en la RAM y evade muchos productos antivirus tradicionales.

Cómo funciona JSCeal

  • Recolección de tokens – El malware extrae cookies, contraseñas guardadas y tokens de acceso OAuth directamente de Chrome, Edge y otros navegadores Chromium.
  • Replicación de sesión – Con los tokens robados, recrea una sesión de inicio de sesión válida, eludiendo la solicitud de segundo factor que Google requiere normalmente.
  • Proxy local – Un proxy integrado redirige el tráfico web de la víctima, permitiendo que el malware inyecte o altere solicitudes sobre la marcha.
  • Servicios objetivo – Los atacantes utilizan las sesiones robadas contra plataformas cripto de alto valor como Binance, Bybit y sitios de billeteras de hardware como Ledger.

Para permanecer ocultos, los autores envuelven el código malicioso en múltiples capas de ofuscación. Cifran secciones de la carga útil con RC4 y desordenan el orden de las instrucciones mediante el aplanamiento del flujo de control (control-flow flattening), lo que dificulta el análisis estático.

Por qué los inversores de criptomonedas deberían preocuparse

La MFA se promociona ampliamente como una defensa sólida; sin embargo, JSCeal demuestra que un token comprometido puede invalidar el segundo factor. Una vez que un atacante tiene una sesión válida, puede mover fondos, cambiar las direcciones de retiro o bloquear al usuario fuera de su cuenta sin activar un nuevo desafío de MFA. Debido a que el malware se dirige a los navegadores que muchos traders utilizan para un acceso rápido, la superficie de ataque es amplia.

Qué se puede hacer

  • Protección de tokens – Utilice extensiones o configuraciones del navegador que limiten la exposición de los tokens y evite guardar contraseñas en el navegador.
  • Llaves de seguridad de hardware – Una llave física aún puede bloquear inicios de sesión no autorizados que requieran un nuevo desafío, incluso si se replica un token.
  • Monitoreo de red – Busque actividad inusual de proxy o conexiones salientes a rangos de IP desconocidos; esto podría indicar la presencia del proxy local de JSCeal.

Contrapunto

La MFA sigue aumentando el esfuerzo necesario para una brecha de seguridad; el ataque depende de que la víctima sea infectada primero y de que le roben sus tokens. Reforzar el vector de infección inicial —evitando anuncios sospechosos y manteniendo los navegadores actualizados— sigue siendo una línea de defensa crucial.

En resumen: JSCeal demuestra que el robo y la replicación de tokens OAuth pueden neutralizar la MFA de Google, convirtiendo una capa de seguridad confiable en un punto débil para los inversores de criptomonedas. La vigilancia a nivel de navegador y el uso de autenticación basada en hardware son los pasos más prácticos para mantenerse por delante de esta amenaza.