JSCealマルウェアがGoogle認証を回避
新たに特定されたマルウェアファミリーであるJSCealは、ChromiumベースのブラウザからOAuthトークンを盗み出し、セッションをリプレイ(再利用)することで、Googleの多要素認証(MFA)を回避します。この手法により、Google連携のログインに依存している暗号資産投資家は、取引所のアカウントを乗っ取られるリスクにさらされています。
今回の発見は、主要なプラットフォーム上の偽広告で被害者を誘い出す、一連の認証情報窃取キャンペーンの流れを受けて行われました。研究者によると、JSCealは「SourTrade」と呼ばれる手法で構築されたメモリ常駐型のペイロードを送り込みます。このコードはRAM内のみに存在するため、多くの従来のアンチウイルス製品を回避します。
JSCealの仕組み
- トークンの収集 – このマルウェアは、Chrome、Edge、およびその他のChromiumベースのブラウザから、クッキー、保存されたパスワード、およびOAuthアクセストークンを直接抽出します。
- セッションのリプレイ – 盗み出したトークンを使用して有効なログインセッションを再構築し、Googleが通常要求する二要素認証のプロンプトを回避します。
- ローカルプロキシ – 内蔵されたプロキシが被害者のウェブトラフィックをリルート(転送)し、マルウェアがリアルタイムでリクエストを注入または改ざんすることを可能にします。
- 標的となるサービス – 攻撃者は、盗んだセッションをBinanceやBybitなどの価値の高い暗号資産プラットフォーム、およびLedgerのようなハードウェアウォレットのサイトに対して利用します。
潜伏を維持するために、作成者は悪意のあるコードを多層的な難読化で包み込んでいます。ペイロードのセクションをRC4で暗号化し、制御フローの平坦化(control-flow flattening)によって命令の順序を乱すことで、静的解析を困難にしています。
なぜ暗号資産投資家が懸念すべきなのか
MFAは強力な防御策として広く推奨されていますが、JSCealは、トークンが侵害されると二要素認証が無効化される可能性があることを示しています。一度攻撃者が有効なセッションを手に入れると、新たなMFAの要求を発生させることなく、資金の移動、出金アドレスの変更、あるいは被害者のアカウントロックを行うことができます。このマルウェアは、多くのトレーダーが迅速なアクセスのために使用するブラウザを標的にしているため、攻撃対象領域(アタックサーフェス)は広範囲に及びます。
対策
- トークンの保護 – トークンの露出を制限するブラウザ拡張機能や設定を使用し、ブラウザにパスワードを保存しないようにしてください。
- ハードウェアセキュリティキー – 物理的なキーを使用していれば、たとえトークンがリプレイされたとしても、新たな認証を要求する不正ログインを阻止できる可能性があります。
- ネットワーク監視 – 不審なプロキシ活動や、未知のIP範囲へのアウトバウンド接続がないか確認してください。これらはJSCealのローカルプロキシの兆候である可能性があります。
補足的な視点
MFAは依然として侵害に必要な労力を増大させます。この攻撃は、まず被害者が感染し、トークンが盗まれるという前提に基づいています。不審な広告を避け、ブラウザのパッチを適用し続けるといった、初期の感染経路を強化することが、引き続き極めて重要な防御策となります。
結論: JSCealは、OAuthトークンの窃取とリプレイがGoogleのMFAを無効化できることを示しており、信頼されていたセキュリティレイヤーを暗号資産投資家にとっての弱点へと変えてしまいます。ブラウザレベルでの警戒とハードウェアベースの認証の使用が、この脅威に対抗するための最も現実的なステップです。
