Malware JSCeal Melewati Autentikasi Google
JSCeal, sebuah keluarga malware yang baru diidentifikasi, mencuri token OAuth dari browser berbasis Chromium dan memutar ulang (replay) sesi tersebut untuk menghindari autentikasi multifaktor (MFA) Google. Teknik ini menempatkan investor mata uang kripto yang mengandalkan login yang terhubung dengan Google dalam risiko peretasan akun bursa mereka.
Penemuan ini menyusul gelombang kampanye pencurian kredensial yang memancing korban dengan iklan palsu di platform-platform besar. Para peneliti mengatakan bahwa JSCeal menjatuhkan payload berbasis memori (memory-resident) yang dibangun dengan metode yang mereka sebut “SourTrade.” Kode tersebut hanya hidup di RAM dan menghindari banyak produk antivirus tradisional.
Cara kerja JSCeal
- Pemanenan token – Malware ini mengekstrak cookie, kata sandi yang tersimpan, dan token akses OAuth langsung dari Chrome, Edge, dan browser Chromium lainnya.
- Pemutaran ulang sesi (Session replay) – Dengan token yang dicuri, malware ini membuat ulang sesi login yang valid, melewati permintaan faktor kedua yang biasanya diwajibkan oleh Google.
- Proxy lokal – Proxy bawaan mengalihkan lalu lintas web korban, memungkinkan malware untuk menyuntikkan atau mengubah permintaan secara langsung (on the fly).
- Layanan yang ditargetkan – Penyerang menggunakan sesi yang dicuri untuk menyerang platform kripto bernilai tinggi seperti Binance, Bybit, dan situs dompet perangkat keras (hardware-wallet) seperti Ledger.
Agar tetap tersembunyi, pembuatnya membungkus kode berbahaya tersebut dalam beberapa lapisan obfuscation. Mereka mengenkripsi bagian payload dengan RC4 dan mengacak urutan instruksi dengan control-flow flattening, sehingga mempersulit analisis statis.
Mengapa investor kripto harus khawatir
MFA dipromosikan secara luas sebagai pertahanan yang kuat, namun JSCeal menunjukkan bahwa token yang terkompromi dapat membuat faktor kedua menjadi tidak berguna. Begitu penyerang memiliki sesi yang valid, mereka dapat memindahkan dana, mengubah alamat penarikan, atau mengunci korban dari akun mereka tanpa memicu tantangan MFA baru. Karena malware ini menargetkan browser yang digunakan banyak trader untuk akses cepat, permukaan serangan (attack surface) menjadi sangat luas.
Apa yang dapat dilakukan
- Perlindungan token – Gunakan ekstensi atau pengaturan browser yang membatasi paparan token, dan hindari menyimpan kata sandi di browser.
- Kunci keamanan perangkat keras – Kunci fisik tetap dapat memblokir login tidak sah yang memerlukan tantangan baru, bahkan jika token diputar ulang.
- Pemantauan jaringan – Cari aktivitas proxy yang tidak biasa atau koneksi keluar ke rentang IP yang tidak dikenal; hal ini mungkin menandakan adanya proxy lokal JSCeal.
Argumen Penyeimbang
MFA tetap meningkatkan upaya yang diperlukan untuk sebuah pelanggaran; serangan ini bergantung pada korban yang terinfeksi terlebih dahulu dan token mereka yang dicuri. Memperkuat vektor infeksi awal—menghindari iklan mencurigakan dan menjaga browser tetap ter-patch—tetap menjadi lini pertahanan yang krusial.
Intinya: JSCeal menunjukkan bahwa mencuri dan memutar ulang token OAuth dapat menetralkan MFA Google, mengubah lapisan keamanan yang tepercaya menjadi titik lemah bagi investor kripto. Kewaspadaan di tingkat browser dan penggunaan autentikasi berbasis perangkat keras adalah langkah paling praktis untuk tetap selangkah lebih maju dari ancaman ini.
