بدافزار JSCeal احراز هویت گوگل را دور میزند
JSCeal، یک خانواده بدافزار که بهتازگی شناسایی شده است، توکنهای OAuth را از مرورگرهای مبتنی بر Chromium سرقت کرده و با بازپخش (replay) نشستها (sessions)، احراز هویت چندعاملی (MFA) گوگل را دور میزند. این تکنیک، سرمایهگذاران ارز دیجیتال را که به ورود از طریق حسابهای متصل به گوگل متکی هستند، در معرض خطر سرقت حسابهای صرافی خود قرار میدهد.
این کشف پس از موجی از کمپینهای سرقت اطلاعات کاربری (credential-theft) صورت گرفته است که قربانیان را با تبلیغات جعلی در پلتفرمهای بزرگ فریب میدهند. محققان میگویند JSCeal یک محموله (payload) مبتنی بر حافظه را با روشی که آنها «SourTrade» مینامند، اجرا میکند. این کد فقط در RAM قرار میگیرد و بسیاری از محصولات آنتیویروس سنتی را دور میزند.
JSCeal چگونه کار میکند
- جمعآوری توکن – این بدافزار کوکیها، رمزهای عبور ذخیرهشده و توکنهای دسترسی OAuth را مستقیماً از Chrome، Edge و سایر مرورگرهای Chromium استخراج میکند.
- بازپخش نشست (Session replay) – با استفاده از توکنهای سرقتشده، یک نشست ورود معتبر ایجاد میکند و از درخواست تایید عامل دوم که گوگل معمولاً لازم میداند، عبور میکند.
- پراکسی محلی – یک پراکسی داخلی، ترافیک وب قربانی را تغییر مسیر میدهد و به بدافزار اجازه میدهد تا درخواستها را در لحظه تزریق یا تغییر دهد.
- سرویسهای هدف – مهاجمان از نشستهای سرقتشده علیه پلتفرمهای ارز دیجیتال با ارزش بالا مانند Binance، Bybit و سایتهای کیف پول سختافزاری مانند Ledger استفاده میکنند.
نویسندگان برای پنهان ماندن، کد مخرب را در چندین لایه از مبهمسازی (obfuscation) قرار میدهند. آنها بخشهای محموله را با RC4 رمزگذاری کرده و با استفاده از روش «تختسازی جریان کنترل» (control-flow flattening)، ترتیب دستورالعملها را بههم میریزند تا تحلیل ایستا (static analysis) را دشوارتر کنند.
چرا سرمایهگذاران ارز دیجیتال باید نگران باشند
MFA بهطور گسترده به عنوان یک دفاع قوی تبلیغ میشود، اما JSCeal نشان میدهد که یک توکن لو رفته میتواند عامل دوم را بیاثر کند. هنگامی که مهاجم یک نشست معتبر در اختیار داشته باشد، میتواند بدون فعال کردن مجدد چالش MFA، وجوه را جابهجا کند، آدرسهای برداشت را تغییر دهد یا دسترسی قربانی به حساب را مسدود کند. از آنجایی که این بدافزار مرورگرهایی را هدف قرار میدهد که بسیاری از معاملهگران برای دسترسی سریع از آنها استفاده میکنند، سطح حمله (attack surface) بسیار گسترده است.
چه اقداماتی میتوان انجام داد
- محافظت از توکن – از افزونهها یا تنظیمات مرورگر که قرار گرفتن توکن در معرض خطر را محدود میکنند استفاده کنید و از ذخیره کردن رمزهای عبور در مرورگر خودداری کنید.
- کلیدهای امنیتی سختافزاری – یک کلید فیزیکی همچنان میتواند از ورودهای غیرمجاز که نیاز به تایید مجدد دارند جلوگیری کند، حتی اگر یک توکن بازپخش شده باشد.
- مانیتورینگ شبکه – به دنبال فعالیتهای غیرعادی پراکسی یا اتصالات خروجی به محدودههای IP ناشناخته باشید؛ این موارد ممکن است نشاندهنده پراکسی محلی JSCeal باشد.
دیدگاه مقابل
MFA همچنان سطح تلاش مورد نیاز برای نفوذ را بالا میبرد؛ این حمله مستلزم آن است که ابتدا قربانی آلوده شده و توکنهایش سرقت شود. تقویت بردار آلودگی اولیه (infection vector) — یعنی اجتناب از تبلیغات مشکوک و بهروز نگه داشتن مرورگرها — همچنان یک خط دفاعی حیاتی است.
خلاصه مطلب: JSCeal نشان میدهد که سرقت و بازپخش توکنهای OAuth میتواند MFA گوگل را خنثی کند و یک لایه امنیتی قابل اعتماد را به یک نقطه ضعف برای سرمایهگذاران ارز دیجیتال تبدیل کند. هوشیاری در سطح مرورگر و استفاده از احراز هویت مبتنی بر سختافزار، کاربردیترین اقدامات برای پیشگیری از این تهدید هستند.
