بدافزار JSCeal احراز هویت گوگل را دور می‌زند

JSCeal، یک خانواده بدافزار که به‌تازگی شناسایی شده است، توکن‌های OAuth را از مرورگرهای مبتنی بر Chromium سرقت کرده و با بازپخش (replay) نشست‌ها (sessions)، احراز هویت چندعاملی (MFA) گوگل را دور می‌زند. این تکنیک، سرمایه‌گذاران ارز دیجیتال را که به ورود از طریق حساب‌های متصل به گوگل متکی هستند، در معرض خطر سرقت حساب‌های صرافی خود قرار می‌دهد.

این کشف پس از موجی از کمپین‌های سرقت اطلاعات کاربری (credential-theft) صورت گرفته است که قربانیان را با تبلیغات جعلی در پلتفرم‌های بزرگ فریب می‌دهند. محققان می‌گویند JSCeal یک محموله (payload) مبتنی بر حافظه را با روشی که آن‌ها «SourTrade» می‌نامند، اجرا می‌کند. این کد فقط در RAM قرار می‌گیرد و بسیاری از محصولات آنتی‌ویروس سنتی را دور می‌زند.

JSCeal چگونه کار می‌کند

  • جمع‌آوری توکن – این بدافزار کوکی‌ها، رمزهای عبور ذخیره‌شده و توکن‌های دسترسی OAuth را مستقیماً از Chrome، Edge و سایر مرورگرهای Chromium استخراج می‌کند.
  • بازپخش نشست (Session replay) – با استفاده از توکن‌های سرقت‌شده، یک نشست ورود معتبر ایجاد می‌کند و از درخواست تایید عامل دوم که گوگل معمولاً لازم می‌داند، عبور می‌کند.
  • پراکسی محلی – یک پراکسی داخلی، ترافیک وب قربانی را تغییر مسیر می‌دهد و به بدافزار اجازه می‌دهد تا درخواست‌ها را در لحظه تزریق یا تغییر دهد.
  • سرویس‌های هدف – مهاجمان از نشست‌های سرقت‌شده علیه پلتفرم‌های ارز دیجیتال با ارزش بالا مانند Binance، Bybit و سایت‌های کیف پول سخت‌افزاری مانند Ledger استفاده می‌کنند.

نویسندگان برای پنهان ماندن، کد مخرب را در چندین لایه از مبهم‌سازی (obfuscation) قرار می‌دهند. آن‌ها بخش‌های محموله را با RC4 رمزگذاری کرده و با استفاده از روش «تخت‌سازی جریان کنترل» (control-flow flattening)، ترتیب دستورالعمل‌ها را به‌هم می‌ریزند تا تحلیل ایستا (static analysis) را دشوارتر کنند.

چرا سرمایه‌گذاران ارز دیجیتال باید نگران باشند

MFA به‌طور گسترده به عنوان یک دفاع قوی تبلیغ می‌شود، اما JSCeal نشان می‌دهد که یک توکن لو رفته می‌تواند عامل دوم را بی‌اثر کند. هنگامی که مهاجم یک نشست معتبر در اختیار داشته باشد، می‌تواند بدون فعال کردن مجدد چالش MFA، وجوه را جابه‌جا کند، آدرس‌های برداشت را تغییر دهد یا دسترسی قربانی به حساب را مسدود کند. از آنجایی که این بدافزار مرورگرهایی را هدف قرار می‌دهد که بسیاری از معامله‌گران برای دسترسی سریع از آن‌ها استفاده می‌کنند، سطح حمله (attack surface) بسیار گسترده است.

چه اقداماتی می‌توان انجام داد

  • محافظت از توکن – از افزونه‌ها یا تنظیمات مرورگر که قرار گرفتن توکن در معرض خطر را محدود می‌کنند استفاده کنید و از ذخیره کردن رمزهای عبور در مرورگر خودداری کنید.
  • کلیدهای امنیتی سخت‌افزاری – یک کلید فیزیکی همچنان می‌تواند از ورودهای غیرمجاز که نیاز به تایید مجدد دارند جلوگیری کند، حتی اگر یک توکن بازپخش شده باشد.
  • مانیتورینگ شبکه – به دنبال فعالیت‌های غیرعادی پراکسی یا اتصالات خروجی به محدوده‌های IP ناشناخته باشید؛ این موارد ممکن است نشان‌دهنده پراکسی محلی JSCeal باشد.

دیدگاه مقابل

MFA همچنان سطح تلاش مورد نیاز برای نفوذ را بالا می‌برد؛ این حمله مستلزم آن است که ابتدا قربانی آلوده شده و توکن‌هایش سرقت شود. تقویت بردار آلودگی اولیه (infection vector) — یعنی اجتناب از تبلیغات مشکوک و به‌روز نگه داشتن مرورگرها — همچنان یک خط دفاعی حیاتی است.

خلاصه مطلب: JSCeal نشان می‌دهد که سرقت و بازپخش توکن‌های OAuth می‌تواند MFA گوگل را خنثی کند و یک لایه امنیتی قابل اعتماد را به یک نقطه ضعف برای سرمایه‌گذاران ارز دیجیتال تبدیل کند. هوشیاری در سطح مرورگر و استفاده از احراز هویت مبتنی بر سخت‌افزار، کاربردی‌ترین اقدامات برای پیشگیری از این تهدید هستند.