JSCeal 악성코드, Google 인증 우회
새롭게 식별된 악성코드 제품군인 JSCeal은 Chromium 기반 브라우저에서 OAuth 토큰을 탈취하고 세션을 재전송(replay)하여 Google의 다요소 인증(MFA)을 우회합니다. 이 기술은 Google 연동 로그인을 사용하는 암호화폐 투자자들이 거래소 계정을 탈취당할 위험에 처하게 만듭니다.
이번 발견은 주요 플랫폼의 가짜 광고로 피해자를 유인하는 자격 증명 탈취 캠페인의 물결 속에 이루어졌습니다. 연구원들에 따르면 JSCeal은 "SourTrade"라고 불리는 방식으로 구축된 메모리 상주형 페이로드를 실행합니다. 이 코드는 RAM에만 존재하므로 기존의 많은 안티바이러스 제품을 회피합니다.
JSCeal의 작동 방식
- 토큰 수집 – 악성코드는 Chrome, Edge 및 기타 Chromium 브라우저에서 쿠키, 저장된 비밀번호 및 OAuth 액세스 토큰을 직접 추출합니다.
- 세션 재전송 – 탈취한 토큰을 사용하여 유효한 로그인 세션을 재현함으로써, Google이 통상적으로 요구하는 2단계 인증 프롬프트를 우회합니다.
- 로컬 프록시 – 내장된 프록시가 피해자의 웹 트래픽을 재라우팅하여, 악성코드가 실시간으로 요청을 주입하거나 변경할 수 있게 합니다.
- 타겟 서비스 – 공격자는 탈취한 세션을 사용하여 Binance, Bybit와 같은 고가치 암호화폐 플랫폼 및 Ledger와 같은 하드웨어 월렛 사이트를 공격합니다.
은닉을 위해 제작자는 악성 코드를 여러 단계의 난독화로 감쌉니다. 페이로드 섹션을 RC4로 암호화하고 제어 흐름 평탄화(control-flow flattening)를 통해 명령 순서를 뒤섞어 정적 분석을 어렵게 만듭니다.
암호화폐 투자자가 우려해야 하는 이유
MFA는 강력한 방어 수단으로 널리 권장되지만, JSCeal은 탈취된 토큰이 2단계 인증을 무용지물로 만들 수 있음을 보여줍니다. 공격자가 유효한 세션을 확보하면 새로운 MFA 인증 요구 없이도 자금을 이동시키거나, 출금 주소를 변경하거나, 피해자의 계정 접속을 차단할 수 있습니다. 이 악성코드는 많은 트레이더가 빠른 접속을 위해 사용하는 브라우저를 타겟으로 삼기 때문에 공격 범위가 매우 넓습니다.
대응 방안
- 토큰 보호 – 토큰 노출을 제한하는 브라우저 확장 프로그램이나 설정을 사용하고, 브라우저에 비밀번호를 저장하지 마십시오.
- 하드웨어 보안 키 – 토큰이 재전송되더라도, 물리적 키를 사용하면 새로운 인증을 요구하는 승인되지 않은 로그인을 차단할 수 있습니다.
- 네트워크 모니터링 – 비정상적인 프록시 활동이나 알 수 없는 IP 대역으로의 아웃바운드 연결을 확인하십시오. 이는 JSCeal의 로컬 프록시 신호일 수 있습니다.
반론
MFA는 여전히 침해에 필요한 노력을 높여줍니다. 이 공격은 피해자가 먼저 감염되어 토큰을 탈취당해야 한다는 전제가 필요합니다. 따라서 의심스러운 광고를 피하고 브라우저 패치를 최신 상태로 유지하는 등 초기 감염 경로를 강화하는 것이 여전히 중요한 방어선입니다.
요약: JSCeal은 OAuth 토큰을 탈취하고 재전송함으로써 Google의 MFA를 무력화할 수 있으며, 신뢰할 수 있는 보안 계층을 암호화폐 투자자들에게 취약점으로 바꿀 수 있음을 보여줍니다. 브라우저 수준에서의 경계와 하드웨어 기반 인증 사용이 이러한 위협에 대비하는 가장 실질적인 단계입니다.
