JSCeal ಮಾಲ್ವೇರ್ ಗೂಗಲ್ ಅಥೆಂಟಿಕೇಶನ್ ಅನ್ನು ಬೈಪಾಸ್ ಮಾಡುತ್ತದೆ
ಹೊಸದಾಗಿ ಪತ್ತೆಯಾದ ಮಾಲ್ವೇರ್ ಕುಟುಂಬವಾದ JSCeal, Chromium ಆಧಾರಿತ ಬ್ರೌಸರ್ಗಳಿಂದ OAuth ಟೋಕನ್ಗಳನ್ನು ಕದಿಯುತ್ತದೆ ಮತ್ತು ಗೂಗಲ್ನ ಮಲ್ಟಿ-ಫ್ಯಾಕ್ಟರ್ ಅಥೆಂಟಿಕೇಶನ್ (MFA) ಅನ್ನು ತಪ್ಪಿಸಲು ಸೆಷನ್ಗಳನ್ನು ಮರುಕಳಿಸುತ್ತದೆ (replays). ಈ ತಂತ್ರವು ಗೂಗಲ್ ಲಿಂಕ್ಡ್ ಲಾಗಿನ್ಗಳ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರುವ ಕ್ರಿಪ್ಟೋಕರೆನ್ಸಿ ಹೂಡಿಕೆದಾರರ ಎಕ್ಸ್ಚೇಂಜ್ ಖಾತೆಗಳು ಹೈಜಾಕ್ ಆಗುವ ಅಪಾಯವನ್ನು ಉಂಟುಮಾಡುತ್ತದೆ.
ಪ್ರಮುಖ ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗಳಲ್ಲಿ ನಕಲಿ ಜಾಹೀರಾತುಗಳ ಮೂಲಕ ಬಲಿಪಶುಗಳನ್ನು ಆಕರ್ಷಿಸುವ ಕ್ರೆಡೆನ್ಷಿಯಲ್-ಚೋರಿ (credential-theft) ಅಭಿಯಾನಗಳ ನಂತರ ಈ ಸಂಶೋಧನೆ ನಡೆದಿದೆ. ಸಂಶೋಧಕರು ಹೇಳುವಂತೆ, JSCeal "SourTrade" ಎಂದು ಕರೆಯಲ್ಪಡುವ ವಿಧಾನದೊಂದಿಗೆ ನಿರ್ಮಿಸಲಾದ ಮೆಮೊರಿ-ರೆಸಿಡೆಂಟ್ ಪೇಲೋಡ್ (memory-resident payload) ಅನ್ನು ಡ್ರಾಪ್ ಮಾಡುತ್ತದೆ. ಈ ಕೋಡ್ ಕೇವಲ RAM ನಲ್ಲಿ ಮಾತ್ರ ಇರುತ್ತದೆ ಮತ್ತು ಅನೇಕ ಸಾಂಪ್ರದಾಯಿಕ ಆಂಟಿವೈರಸ್ ಉತ್ಪನ್ನಗಳನ್ನು ತಪ್ಪಿಸುತ್ತದೆ.
JSCeal ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
- ಟೋಕನ್ ಹಾರ್ವೆಸ್ಟಿಂಗ್ (Token harvesting) – ಮಾಲ್ವೇರ್ Chrome, Edge ಮತ್ತು ಇತರ Chromium ಬ್ರೌಸರ್ಗಳಿಂದ ನೇರವಾಗಿ ಕುಕೀಗಳು, ಉಳಿಸಿದ ಪಾಸ್ವರ್ಡ್ಗಳು ಮತ್ತು OAuth ಅಕ್ಸೆಸ್ ಟೋಕನ್ಗಳನ್ನು ಹೊರತೆಗೆಯುತ್ತದೆ.
- ಸೆಷನ್ ರಿಪ್ಲೇ (Session replay) – ಕಳುವಾದ ಟೋಕನ್ಗಳೊಂದಿಗೆ, ಇದು ಮಾನ್ಯವಾದ ಲಾಗಿನ್ ಸೆಷನ್ ಅನ್ನು ಮರುಸೃಷ್ಟಿಸುತ್ತದೆ, ಇದರಿಂದ ಗೂಗಲ್ ಸಾಮಾನ್ಯವಾಗಿ ಕೇಳುವ ಎರಡನೇ ಹಂತದ (second-factor) ಪ್ರಾಂಪ್ಟ್ ಅನ್ನು ಬೈಪಾಸ್ ಮಾಡಬಹುದು.
- ಲೋಕಲ್ ಪ್ರೊಕ್ಸಿ (Local proxy) – ಅಂತರ್ನಿರ್ಮಿತ ಪ್ರೊಕ್ಸಿ ಬಲಿಪಶುವಿನ ವೆಬ್ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಮರುನಿರ್ದೇಶಿಸುತ್ತದೆ, ಇದು ಮಾಲ್ವೇರ್ ಅನ್ನು ವಿನಂತಿಯನ್ನು (requests) ತಕ್ಷಣವೇ ಸೇರಿಸಲು ಅಥವಾ ಬದಲಾಯಿಸಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ.
- ಗುರಿ ಹೊಂದಿದ ಸೇವೆಗಳು (Targeted services) – ದಾಳಿಕೋರರು ಕಳುವಾದ ಸೆಷನ್ಗಳನ್ನು Binance, Bybit ನಂತಹ ಹೆಚ್ಚಿನ ಮೌಲ್ಯದ ಕ್ರಿಪ್ಟೋ ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗಳು ಮತ್ತು Ledger ನಂತಹ ಹಾರ್ಡ್ವೇರ್-ವ್ಯಾಲೆಟ್ ಸೈಟ್ಗಳ ವಿರುದ್ಧ ಬಳಸುತ್ತಾರೆ.
ಅಡಗಿಕೊಳ್ಳಲು, ಲೇಖಕರು ದುಷ್ಟ ಕೋಡ್ ಅನ್ನು ಬಹುಪದರಗಳ ಅಬ್ಫಸ್ಕೇಶನ್ನಲ್ಲಿ (obfuscation) ಸುತ್ತುವರಿಯುತ್ತಾರೆ. ಅವರು ಪೇಲೋಡ್ ವಿಭಾಗಗಳನ್ನು RC4 ಮೂಲಕ ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತಾರೆ ಮತ್ತು ಕಂಟ್ರೋಲ್-ಫ್ಲೋ ಫ್ಲಾಟನಿಂಗ್ (control-flow flattening) ಮೂಲಕ ಇನ್ಸ್ಟ್ರಕ್ಷನ್ ಕ್ರಮವನ್ನು ಬದಲಾಯಿಸುತ್ತಾರೆ, ಇದು ಸ್ಟ್ಯಾಟಿಕ್ ಅನಾಲಿಸಿಸ್ ಅನ್ನು ಕಷ್ಟಕರವಾಗಿಸುತ್ತದೆ.
ಕ್ರಿಪ್ಟೋ ಹೂಡಿಕೆದಾರರು ಏಕೆ ಚಿಂತಿಸಬೇಕು
MFA ಅನ್ನು ಬಲವಾದ ರಕ್ಷಣೆಯಾಗಿ ವ್ಯಾಪಕವಾಗಿ ಪ್ರಚಾರ ಮಾಡಲಾಗುತ್ತದೆ, ಆದರೂ ಕಳುವಾದ ಟೋಕನ್ ಎರಡನೇ ಹಂತವನ್ನು ನಿಷ್ಪ್ರಯೋಜಕಗೊಳಿಸಬಲ್ಲದು ಎಂದು JSCeal ತೋರಿಸುತ್ತದೆ. ಒಮ್ಮೆ ದಾಳಿಕೋರರು ಮಾನ್ಯವಾದ ಸೆಷನ್ ಹೊಂದಿದ ನಂತರ, ಅವರು ಹೊಸ MFA ಸವಾಲನ್ನು (challenge) ಪ್ರಚೋದಿಸದೆಯೇ ಹಣವನ್ನು ವರ್ಗಾಯಿಸಬಹುದು, ವಿತ್ಡ್ರಾಲ್ ವಿಳಾಸಗಳನ್ನು ಬದಲಾಯಿಸಬಹುದು ಅಥವಾ ಬಲಿಪಶುವನ್ನು ಖಾತೆಯಿಂದ ಹೊರಹಾಕಬಹುದು. ಅನೇಕ ಟ್ರೇಡರ್ಗಳು ತ್ವರಿತ ಪ್ರವೇಶಕ್ಕಾಗಿ ಬಳಸುವ ಬ್ರೌಸರ್ಗಳನ್ನು ಈ ಮಾಲ್ವೇರ್ ಗುರಿಯಾಗಿಸಿಕೊಳ್ಳುವುದರಿಂದ, ದಾಳಿಯ ವ್ಯಾಪ್ತಿ ವಿಶಾಲವಾಗಿದೆ.
ಏನು ಮಾಡಬಹುದು
- ಟೋಕನ್ ರಕ್ಷಣೆ (Token protection) – ಟೋಕನ್ ಎಕ್ಸ್ಪೋಸರ್ ಅನ್ನು ಸೀಮಿತಗೊಳಿಸುವ ಬ್ರೌಸರ್ ಎಕ್ಸ್ಟೆನ್ಶನ್ಗಳು ಅಥವಾ ಸೆಟ್ಟಿಂಗ್ಗಳನ್ನು ಬಳಸಿ ಮತ್ತು ಬ್ರೌಸರ್ನಲ್ಲಿ ಪಾಸ್ವರ್ಡ್ಗಳನ್ನು ಉಳಿಸುವುದನ್ನು ತಪ್ಪಿಸಿ.
- ಹಾರ್ಡ್ವೇರ್ ಸೆಕ್ಯುರಿಟಿ ಕೀಗಳು (Hardware security keys) – ಟೋಕನ್ ಅನ್ನು ಮರುಕಳಿಸಿದರೂ ಸಹ, ಹೊಸ ಸವಾಲನ್ನು ಬಯಸುವ ಅನಧಿಕೃತ ಲಾಗಿನ್ಗಳನ್ನು ಭೌತಿಕ ಕೀ (physical key) ತಡೆಯಬಲ್ಲದು.
- ನೆಟ್ವರ್ಕ್ ಮಾನಿಟರಿಂಗ್ (Network monitoring) – ಅಸಾಮಾನ್ಯ ಪ್ರೊಕ್ಸಿ ಚಟುವಟಿಕೆ ಅಥವಾ ಅಜ್ಞಾತ IP ಶ್ರೇಣಿಗಳಿಗೆ ಹೊರಗಿನ ಸಂಪರ್ಕಗಳನ್ನು ಗಮನಿಸಿ; ಇವು JSCeal ನ ಲೋಕಲ್ ಪ್ರೊಕ್ಸಿಯನ್ನು ಸೂಚಿಸಬಹುದು.
ವಿರೋಧಾತ್ಮಕ ಅಂಶ (Counterpoint)
MFA ಇನ್ನೂ ಉಲ್ಲಂಘನೆಗೆ ಬೇಕಾದ ಪ್ರಯತ್ನವನ್ನು ಹೆಚ್ಚಿಸುತ್ತದೆ; ಈ ದಾಳಿಯು ಮೊದಲು ಬಲಿಪಶು ಸೋಂಕಿಗೆ ಒಳಗಾಗುವುದು ಮತ್ತು ಅವರ ಟೋಕನ್ಗಳು ಕಳುವಾಗುವುದು ಎಂಬ ಅಂಶದ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿದೆ. ಆರಂಭಿಕ ಇನ್ಫೆಕ್ಷನ್ ವೆಕ್ಟರ್ ಅನ್ನು ಬಲಪಡಿಸುವುದು—ಅನುಮಾನಾಸ್ಪದ ಜಾಹೀರಾತುಗಳನ್ನು ತಪ್ಪಿಸುವುದು ಮತ್ತು ಬ್ರೌಸರ್ಗಳನ್ನು ಪ್ಯಾಚ್ ಮಾಡುವುದು—ರಕ್ಷಣೆಯ ಪ್ರಮುಖ ಮಾರ್ಗವಾಗಿದೆ.
ಸಾರಾಂಶ: OAuth ಟೋಕನ್ಗಳನ್ನು ಕದಿಯುವುದು ಮತ್ತು ಮರುಕಳಿಸುವುದು ಗೂಗಲ್ನ MFA ಅನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಬಲ್ಲದು ಎಂದು JSCeal ತೋರಿಸುತ್ತದೆ, ಇದು ಕ್ರಿಪ್ಟೋ ಹೂಡಿಕೆದಾರರಿಗೆ ವಿಶ್ವಾಸಾರ್ಹ ಭದ್ರತಾ ಪದರವನ್ನು ಒಂದು ದುರ್ಬಲ ಅಂಶವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ. ಈ ಬೆದರಿಕೆಯಿಂದ ಮುಂಚಿತವಾಗಿರಲು ಬ್ರೌಸರ್ ಮಟ್ಟದಲ್ಲಿ ಜಾಗರೂಕತೆ ಮತ್ತು ಹಾರ್ಡ್ವೇರ್ ಆಧಾರಿತ ಅಥೆಂಟಿಕೇಶನ್ ಬಳಸುವುದು ಅತ್ಯಂತ ಪ್ರಾಯೋಗಿಕ ಕ್ರಮಗಳಾಗಿವೆ.
