Il malware JSCeal aggira l'autenticazione di Google

JSCeal, una famiglia di malware di recente identificazione, ruba i token OAuth dai browser basati su Chromium e riproduce le sessioni per aggirare l'autenticazione a più fattori (MFA) di Google. Questa tecnica espone gli investitori in criptovalute che si affidano ad accessi collegati a Google al rischio di vedere i propri account di exchange dirottati.

La scoperta segue un'ondata di campagne di furto di credenziali che attirano le vittime con annunci falsi sulle principali piattaforme. I ricercatori affermano che JSCeal rilascia un payload residente in memoria costruito con un metodo che chiamano “SourTrade”. Il codice risiede solo nella RAM ed evade molti prodotti antivirus tradizionali.

Come funziona JSCeal

  • Token harvesting – Il malware estrae cookie, password salvate e token di accesso OAuth direttamente da Chrome, Edge e altri browser Chromium.
  • Session replay – Con i token rubati, ricrea una sessione di login valida, aggirando la richiesta del secondo fattore che Google normalmente richiede.
  • Local proxy – Un proxy integrato reindirizza il traffico web della vittima, consentendo al malware di iniettare o alterare le richieste al volo.
  • Targeted services – Gli aggressori utilizzano le sessioni rubate contro piattaforme crypto di alto valore come Binance, Bybit e siti di hardware wallet come Ledger.

Per rimanere nascosti, gli autori avvolgono il codice malevolo in molteplici strati di offuscamento. Criptano le sezioni del payload con RC4 e rimescolano l'ordine delle istruzioni tramite il "control-flow flattening", rendendo più difficile l'analisi statica.

Perché gli investitori crypto dovrebbero preoccuparsi

L'MFA è ampiamente promosso come una difesa robusta, eppure JSCeal dimostra che un token compromesso può rendere inutile il secondo fattore. Una volta che un aggressore ha una sessione valida, può spostare fondi, cambiare gli indirizzi di prelievo o bloccare la vittima fuori dall'account senza attivare una nuova sfida MFA. Poiché il malware prende di mira i browser che molti trader utilizzano per un accesso rapido, la superficie di attacco è ampia.

Cosa si può fare

  • Token protection – Utilizzare estensioni del browser o impostazioni che limitino l'esposizione dei token ed evitare di salvare le password nel browser.
  • Hardware security keys – Una chiave fisica può comunque bloccare gli accessi non autorizzati che richiedono una nuova sfida, anche se un token viene riprodotto.
  • Network monitoring – Cercare attività proxy insolite o connessioni in uscita verso intervalli IP sconosciuti; questi potrebbero segnalare il proxy locale di JSCeal.

Controargomentazione

L'MFA aumenta comunque lo sforzo richiesto per una violazione; l'attacco dipende dal fatto che la vittima venga prima infettata e che i suoi token vengano rubati. Rafforzare il vettore di infezione iniziale — evitando annunci sospetti e mantenendo i browser aggiornati — rimane una linea di difesa cruciale.

In sintesi: JSCeal dimostra che rubare e riprodurre i token OAuth può neutralizzare l'MFA di Google, trasformando uno strato di sicurezza affidabile in un punto debole per gli investitori crypto. La vigilanza a livello di browser e l'uso dell'autenticazione basata su hardware sono i passi più pratici per anticipare questa minaccia.