Le malware JSCeal contourne l'authentification Google
JSCeal, une famille de malwares récemment identifiée, vole des jetons OAuth à partir de navigateurs basés sur Chromium et rejoue les sessions pour contourner l'authentification multi-facteurs (MFA) de Google. Cette technique expose les investisseurs en cryptomonnaies qui s'appuient sur des connexions liées à Google au risque de voir leurs comptes d'échange piratés.
Cette découverte fait suite à une vague de campagnes de vol d'identifiants qui attirent les victimes avec de fausses publicités sur les principales plateformes. Les chercheurs affirment que JSCeal déploie une charge utile résidente en mémoire, conçue avec une méthode qu'ils appellent « SourTrade ». Le code ne réside que dans la RAM et échappe à de nombreux produits antivirus traditionnels.
Comment fonctionne JSCeal
- Collecte de jetons – Le malware extrait les cookies, les mots de passe enregistrés et les jetons d'accès OAuth directement de Chrome, Edge et d'autres navigateurs Chromium.
- Rejeu de session – À l'aide des jetons volés, il recrée une session de connexion valide, contournant ainsi la demande de second facteur que Google exige normalement.
- Proxy local – Un proxy intégré redirige le trafic web de la victime, permettant au malware d'injecter ou de modifier des requêtes à la volée.
- Services ciblés – Les attaquants utilisent les sessions volées contre des plateformes crypto de grande valeur telles que Binance, Bybit et des sites de portefeuilles matériels (hardware wallets) comme Ledger.
Pour rester dissimulé, les auteurs enveloppent le code malveillant dans plusieurs couches d'obfuscation. Ils chiffrent les sections de la charge utile avec RC4 et brouillent l'ordre des instructions par un aplatissement du flux de contrôle (control-flow flattening), rendant l'analyse statique plus difficile.
Pourquoi les investisseurs en crypto devraient s'inquiéter
La MFA est largement promue comme une défense solide, pourtant JSCeal démontre qu'un jeton compromis peut rendre le second facteur inutile. Une fois qu'un attaquant dispose d'une session valide, il peut déplacer des fonds, modifier les adresses de retrait ou verrouiller l'accès au compte de la victime sans déclencher de nouvelle demande de MFA. Comme le malware cible les navigateurs que de nombreux traders utilisent pour un accès rapide, la surface d'attaque est étendue.
Que peut-on faire
- Protection des jetons – Utilisez des extensions de navigateur ou des paramètres qui limitent l'exposition des jetons, et évitez d'enregistrer vos mots de passe dans le navigateur.
- Clés de sécurité matérielles – Une clé physique peut toujours bloquer les connexions non autorisées nécessitant un nouveau défi, même si un jeton est rejoué.
- Surveillance du réseau – Recherchez une activité de proxy inhabituelle ou des connexions sortantes vers des plages d'adresses IP inconnues ; celles-ci peuvent signaler le proxy local de JSCeal.
Contrepoint
La MFA augmente tout de même l'effort requis pour une intrusion ; l'attaque repose d'abord sur l'infection de la victime et le vol de ses jetons. Renforcer le vecteur d'infection initial — en évitant les publicités suspectes et en maintenant les navigateurs à jour — reste une ligne de défense cruciale.
En résumé : JSCeal montre que le vol et le rejeu de jetons OAuth peuvent neutraliser la MFA de Google, transformant une couche de sécurité de confiance en un point faible pour les investisseurs en crypto. La vigilance au niveau du navigateur et l'utilisation d'une authentification matérielle sont les mesures les plus pratiques pour devancer cette menace.
