נוזקת JSCeal עוקפת את אימות גוגל (Google Authentication)
JSCeal, משפחת נוזקה שזוהתה לאחרונה, גונבת טוקנים (tokens) של OAuth מדפדפנים מבוססי Chromium ומבצעת השמעה מחדש (replay) של הסשנים כדי לעקוף את אימות הגורם השני (MFA) של גוגל. הטכניקה הזו מעמידה משקיעי קריפטו, המסתמכים על התחברויות המקושרות לגוגל, בסיכון של פריצה לחשבונות הבורסה שלהם.
התגלית מגיעה בעקבות גל של קמפיינים לגניבת פרטי גישה (credentials) המפתים קורבנות באמצעות פרסומות מזויפות בפלטפורמות מרכזיות. חוקרים אומרים כי JSCeal מטילה מטען (payload) השוכן בזיכרון, שנבנה בשיטה שהם מכנים "SourTrade". הקוד חי רק ב-RAM ועוקף מוצרי אנטי-וירוס מסורתיים רבים.
איך JSCeal עובדת
- איסוף טוקנים (Token harvesting) – הנוזקה מחלצת עוגיות (cookies), סיסמאות שמורות וטוקנים של גישת OAuth ישירות מ-Chrome, Edge ודפדפנים מבוססי Chromium אחרים.
- השמעה מחדש של סשן (Session replay) – באמצעות הטוקנים הגנובים, היא משחזרת סשן התחברות תקף, ובכך עוקפת את דרישת הגורם השני שגוגל דורשת בדרך כלל.
- פרוקסי מקומי (Local proxy) – פרוקסי מובנה מנתב מחדש את תעבורת האינטרנט של הקורבן, מה שמאפשר לנוזקה להזריק או לשנות בקשות תוך כדי תנועה.
- שירותים ממוקדים – התוקפים משתמשים בסשנים הגנובים נגד פלטפורמות קריפטו בעלות ערך גבוה כגון Binance, Bybit ואתרים של ארנקים חומרתיים (hardware-wallets) כמו Ledger.
כדי להישאר חבויים, הכותבים עוטפים את הקוד הזדוני במספר שכבות של עמימות (obfuscation). הם מצפינים חלקים מהמטען באמצעות RC4 ומבלבלים את סדר ההוראות באמצעות control-flow flattening, מה שמקשה על ניתוח סטטי.
למה משקיעי קריפטו צריכים לדאוג
MFA מקודם באופן נרחב כהגנה חזקה, אך JSCeal מראה שטוקן שנפרץ יכול להפוך את הגורם השני לחסר משמעות. ברגע שלתוקף יש סשן תקף, הוא יכול להעביר כספים, לשנות כתובות משיכה או לנעול את הקורבן מחוץ לחשבון מבלי להפעיל אתגר MFA חדש. מכיוון שהנוזקה מכוונת לדפדפנים שסוחרים רבים משתמשים בהם לצורך גישה מהירה, שטח התקיפה הוא רחב.
מה ניתן לעשות
- הגנה על טוקנים – השתמשו בתוספי דפדפן או בהגדרות המגבילות את החשיפה של טוקנים, והימנעו משמירת סיסמאות בדפדפן.
- מפתחות אבטחה חומרתיים – מפתח פיזי עדיין יכול לחסום התחברויות לא מורשות הדורשות אתגר חדש, גם אם טוקן מבוצע בהשמעה מחדש.
- ניטור רשת – חפשו פעילות פרוקסי חריגה או חיבורים יוצאים לטווחים של כתובות IP לא ידועות; אלו עשויים להעיד על הפרוקסי המקומי של JSCeal.
נקודת מבט נגדית
MFA עדיין מעלה את רמת המאמץ הנדרשת לפריצה; התקיפה תלויה בכך שהקורבן יהיה נגוע תחילה ושהטוקנים שלו ייגנבו. חיזוק וקטור ההדבקה הראשוני – הימנעות מפרסומות חשודות ושמירה על דפדפנים מעודכנים (patched) – נותר קו הגנה מכריע.
בשורה התחתונה: JSCeal מראה שגניבה והשמעה מחדש של טוקנים של OAuth יכולות לנטרל את ה-MFA של גוגל, ולהפוך שכבת אבטחה מהימנה לנקודת תורפה עבור משקיעי קריפטו. ערנות ברמת הדפדפן ושימוש באימות מבוסס חומרה הם הצעדים המעשיים ביותר כדי להישאר צעד אחד לפני האיום הזה.
