JSCeal मालवेयर Google Authentication को बायपास करता है

JSCeal, हाल ही में पहचाना गया एक मालवेयर परिवार है, जो Chromium-आधारित ब्राउज़रों से OAuth टोकन चुराता है और Google के मल्टी-फैक्टर ऑथेंटिकेशन (MFA) से बचने के लिए सत्रों (sessions) को रीप्ले करता है। यह तकनीक उन क्रिप्टोकरेंसी निवेशकों के लिए जोखिम पैदा करती है जो Google-लिंक्ड लॉगिन पर निर्भर हैं, जिससे उनके एक्सचेंज अकाउंट्स के हैक होने का खतरा बढ़ जाता है।

यह खोज क्रेडेंशियल-चोरी (credential-theft) अभियानों की एक लहर के बाद हुई है, जो प्रमुख प्लेटफार्मों पर फर्जी विज्ञापनों के जरिए पीड़ितों को लुभाते हैं। शोधकर्ताओं का कहना है कि JSCeal एक मेमोरी-रेसिडेंट पेलोड (memory-resident payload) छोड़ता है, जिसे उन्होंने "SourTrade" नामक विधि से बनाया है। यह कोड केवल RAM में रहता है और कई पारंपरिक एंटीवायरस उत्पादों से बच निकलता है।

JSCeal कैसे काम करता है

  • Token harvesting – यह मालवेयर Chrome, Edge और अन्य Chromium ब्राउज़रों से सीधे कुकीज़, सेव किए गए पासवर्ड और OAuth एक्सेस टोकन निकाल लेता है।
  • Session replay – चोरी किए गए टोकन के साथ, यह एक वैध लॉगिन सत्र को फिर से बनाता है, जिससे Google द्वारा सामान्यतः आवश्यक दूसरे फैक्टर (second-factor) के प्रॉम्प्ट को बायपास किया जा सके।
  • Local proxy – एक इन-बिल्ट प्रॉक्सी पीड़ित के वेब ट्रैफिक को रीरूट करती है, जिससे मालवेयर तुरंत (on the fly) अनुरोधों (requests) को इंजेक्ट या बदल सकता है।
  • Targeted services – हमलावर चोरी किए गए सत्रों का उपयोग Binance, Bybit जैसे उच्च-मूल्य वाले क्रिप्टो प्लेटफार्मों और Ledger जैसी हार्डवेयर-वॉलेट साइटों के खिलाफ करते हैं।

छिपे रहने के लिए, इसके निर्माता दुर्भावनापूर्ण कोड को ओब्फस्केशन (obfuscation) की कई परतों में लपेट देते हैं। वे RC4 के साथ पेलोड सेक्शन को एन्क्रिप्ट करते हैं और कंट्रोल-फ्लो फ्लैटनिंग (control-flow flattening) के साथ निर्देशों के क्रम को अस्त-व्यस्त कर देते हैं, जिससे स्टैटिक एनालिसिस (static analysis) कठिन हो जाता है।

क्रिप्टो निवेशकों को चिंता क्यों करनी चाहिए

MFA को व्यापक रूप से एक मजबूत सुरक्षा के रूप में प्रचारित किया जाता है, फिर भी JSCeal दिखाता है कि एक समझौता किया गया (compromised) टोकन दूसरे फैक्टर को निरर्थक बना सकता है। एक बार हमलावर के पास वैध सत्र आ जाने के बाद, वे बिना किसी नए MFA चैलेंज को ट्रिगर किए फंड ट्रांसफर कर सकते हैं, निकासी पते (withdrawal addresses) बदल सकते हैं या पीड़ित को खाते से बाहर लॉक कर सकते हैं। चूंकि यह मालवेयर उन ब्राउज़रों को निशाना बनाता है जिनका उपयोग कई ट्रेडर्स त्वरित पहुंच के लिए करते हैं, इसलिए इसका अटैक सरफेस (attack surface) काफी विस्तृत है।

क्या किया जा सकता है

  • Token protection – ऐसे ब्राउज़र एक्सटेंशन या सेटिंग्स का उपयोग करें जो टोकन के एक्सपोजर को सीमित करते हैं, और ब्राउज़र में पासवर्ड सेव करने से बचें।
  • Hardware security keys – एक फिजिकल की (physical key) अभी भी अनधिकृत लॉगिन को रोक सकती है जिसके लिए नए चैलेंज की आवश्यकता होती है, भले ही टोकन को रीप्ले किया गया हो।
  • Network monitoring – असामान्य प्रॉक्सी गतिविधि या अज्ञात IP रेंज के आउटबाउंड कनेक्शन की तलाश करें; ये JSCeal के लोकल प्रॉक्सी का संकेत हो सकते हैं।

दूसरा पक्ष

MFA अभी भी किसी उल्लंघन (breach) के लिए आवश्यक प्रयास को बढ़ा देता है; यह हमला इस बात पर निर्भर करता है कि पीड़ित पहले संक्रमित हो और उसके टोकन चोरी हो जाएं। शुरुआती इन्फेक्शन वेक्टर (infection vector) को मजबूत करना—संदिग्ध विज्ञापनों से बचना और ब्राउज़रों को पैच रखना—सुरक्षा की एक महत्वपूर्ण पंक्ति बनी हुई है।

निष्कर्ष: JSCeal दिखाता है कि OAuth टोकन चुराना और उन्हें रीप्ले करना Google के MFA को बेअसर कर सकता है, जिससे क्रिप्टो निवेशकों के लिए एक भरोसेमंद सुरक्षा परत एक कमजोर बिंदु में बदल जाती है। इस खतरे से आगे रहने के लिए ब्राउज़र स्तर पर सतर्कता और हार्डवेयर-आधारित ऑथेंटिकेशन का उपयोग सबसे व्यावहारिक कदम हैं।