JSCeal മാൽവെയർ ഗൂഗിൾ ഓതന്റിക്കേഷൻ മറികടക്കുന്നു

പുതുതായി തിരിച്ചറിഞ്ഞ ഒരു മാൽവെയർ കുടുംബമായ JSCeal, Chromium അധിഷ്ഠിത ബ്രൗസറുകളിൽ നിന്ന് OAuth ടോക്കണുകൾ മോഷ്ടിക്കുകയും ഗൂഗിളിന്റെ മൾട്ടി-ഫാക്ടർ ഓതന്റിക്കേഷൻ (MFA) മറികടക്കാൻ സെഷനുകൾ റീപ്ലേ ചെയ്യുകയും ചെയ്യുന്നു. ഗൂഗിൾ അധിഷ്ഠിത ലോഗിനുകളെ ആശ്രയിക്കുന്ന ക്രിപ്റ്റോകറൻസി നിക്ഷേപകരുടെ എക്സ്ചേഞ്ച് അക്കൗണ്ടുകൾ ഹൈജാക്ക് ചെയ്യപ്പെടാൻ ഈ സാങ്കേതികവിദ്യ കാരണമായേക്കാം.

പ്രധാന പ്ലാറ്റ്‌ഫോമുകളിൽ വ്യാജ പരസ്യങ്ങൾ ഉപയോഗിച്ച് ഇരകളെ ആകർഷിക്കുന്ന ക്രെഡൻഷ്യൽ-ത elft (credential-theft) ക്യാമ്പയിനുകളുടെ പിന്നാലെയാണ് ഈ കണ്ടെത്തൽ. "SourTrade" എന്ന് വിളിക്കപ്പെടുന്ന ഒരു രീതി ഉപയോഗിച്ച് നിർമ്മിച്ച മെമ്മറി-റെസിഡന്റ് പേലോഡ് (memory-resident payload) ആണ് JSCeal ഉപയോഗിക്കുന്നതെന്ന് ഗവേഷകർ പറയുന്നു. ഈ കോഡ് RAM-ൽ മാത്രമേ നിലനിൽക്കുന്നുള്ളൂ, അതിനാൽ ഇത് പല പരമ്പരാഗത ആന്റിവൈറസ് ഉൽപ്പന്നങ്ങളെയും മറികടക്കുന്നു.

JSCeal എങ്ങനെ പ്രവർത്തിക്കുന്നു

  • ടോക്കൺ ഹാർവെസ്റ്റിംഗ് (Token harvesting) – Chrome, Edge കൂടാതെ മറ്റ് Chromium ബ്രൗസറുകളിൽ നിന്ന് കുക്കികൾ, സേവ് ചെയ്ത പാസ്‌വേഡുകൾ, OAuth ആക്സസ് ടോക്കണുകൾ എന്നിവ ഈ മാൽവെയർ നേരിട്ട് വേർതിരിച്ചെടുക്കുന്നു.
  • സെഷൻ റീപ്ലേ (Session replay) – മോഷ്ടിച്ച ടോക്കണുകൾ ഉപയോഗിച്ച്, ഗൂഗിൾ സാധാരണയായി ആവശ്യപ്പെടുന്ന സെക്കൻഡ്-ഫാക്ടർ പ്രോംപ്റ്റ് മറികടന്നുകൊണ്ട് ഇത് ഒരു സാധുവായ ലോഗിൻ സെഷൻ വീണ്ടും സൃഷ്ടിക്കുന്നു.
  • ലോക്കൽ പ്രോക്സി (Local proxy) – ഇതിൽ ഉൾപ്പെടുത്തിയിട്ടുള്ള ഒരു പ്രോക്സി ഇരയുടെ വെബ് ട്രാഫിക് റീറൂട്ട് ചെയ്യുന്നു, ഇത് മാൽവെയറിന് ആവശ്യാനുസരണം റിക്വസ്റ്റുകൾ ഇൻജക്റ്റ് ചെയ്യാനോ മാറ്റം വരുത്താനോ അനുവദിക്കുന്നു.
  • ലക്ഷ്യമിടുന്ന സേവനങ്ങൾ (Targeted services) – മോഷ്ടിച്ച സെഷനുകൾ ഉപയോഗിച്ച് ആക്രമണകാരികൾ Binance, Bybit തുടങ്ങിയ ഉയർന്ന മൂല്യമുള്ള ക്രിപ്റ്റോ പ്ലാറ്റ്‌ഫോമുകളെയും Ledger പോലുള്ള ഹാർഡ്‌വെയർ-വാലറ്റ് സൈറ്റുകളെയും ലക്ഷ്യം വെക്കുന്നു.

ഒളിഞ്ഞിരിക്കാനായി, നിർമ്മാതാക്കൾ മാൽവേഷ്യസ് കോഡിനെ ഒന്നിലധികം ലെയറുകളിലായി ഒളിപ്പിച്ചു (obfuscation) വെക്കുന്നു. അവർ RC4 ഉപയോഗിച്ച് പേലോഡ് ഭാഗങ്ങൾ എൻക്രിപ്റ്റ് ചെയ്യുകയും control-flow flattening ഉപയോഗിച്ച് ഇൻസ്ട്രക്ഷൻ ക്രമം മാറ്റുകയും ചെയ്യുന്നു, ഇത് സ്റ്റാറ്റിക് അനാലിസിസ് (static analysis) പ്രയാസകരമാക്കുന്നു.

ക്രിപ്റ്റോ നിക്ഷേപകർ എന്തിനാണ് ആശങ്കപ്പെടേണ്ടത്

MFA ഒരു ശക്തമായ പ്രതിരോധമായി പരസ്യം ചെയ്യപ്പെടുന്നുണ്ടെങ്കിലും, ഒരു ടോക്കൺ ദുരുപയോഗം ചെയ്യപ്പെട്ടാൽ സെക്കൻഡ് ഫാക്ടർ അപ്രസക്തമാകുമെന്ന് JSCeal കാണിച്ചുതരുന്നു. ഒരു ആക്രമണകാരിക്ക് സാധുവായ ഒരു സെഷൻ ലഭിച്ചുകഴിഞ്ഞാൽ, പുതിയൊരു MFA ചലഞ്ച് ഇല്ലാതെ തന്നെ അവർക്ക് ഫണ്ടുകൾ മാറ്റാനോ, വിത്ത്ഡ്രോവൽ അഡ്രസ്സുകൾ മാറ്റാനോ അല്ലെങ്കിൽ ഇരയെ അക്കൗണ്ടിൽ നിന്ന് പുറത്താക്കാനോ സാധിക്കും. ട്രേഡർമാർ വേഗത്തിലുള്ള ആക്സസിനായി ഉപയോഗിക്കുന്ന ബ്രൗസറുകളെയാണ് ഈ മാൽവെയർ ലക്ഷ്യം വെക്കുന്നത് എന്നതിനാൽ, ഇതിന്റെ ആക്രമണ സാധ്യത (attack surface) വളരെ വലുതാണ്.

എന്തുചെയ്യാൻ കഴിയും

  • ടോക്കൺ സംരക്ഷണം (Token protection) – ടോക്കൺ എക്സ്പോഷർ പരിമിതപ്പെടുത്തുന്ന ബ്രൗസർ എക്സ്റ്റൻഷനുകളോ സെറ്റിംഗുകളോ ഉപയോഗിക്കുക, കൂടാതെ ബ്രൗസറിൽ പാസ്‌വേഡുകൾ സേവ് ചെയ്യുന്നത് ഒഴിവാക്കുക.
  • ഹാർഡ്‌വെയർ സെക്യൂരിറ്റി കീകൾ (Hardware security keys) – ഒരു ടോക്കൺ റീപ്ലേ ചെയ്യപ്പെട്ടാൽ പോലും, പുതിയൊരു ചലഞ്ച് ആവശ്യമായ അനധികൃത ലോഗിനുകളെ തടയാൻ ഒരു ഫിസിക്കൽ കീയ്ക്ക് സാധിക്കും.
  • നെറ്റ്‌വർക്ക് മോണിറ്ററിംഗ് (Network monitoring) – അസാധാരണമായ പ്രോക്സി പ്രവർത്തനങ്ങളോ അല്ലെങ്കിൽ അറിയപ്പെടാത്ത IP റേഞ്ചുകളിലേക്കുള്ള ഔട്ട്‌ബൗണ്ട് കണക്ഷനുകളോ ശ്രദ്ധിക്കുക; ഇവ JSCeal-ന്റെ ലോക്കൽ പ്രോക്സിയുടെ സൂചനയാകാം.

മറ്റൊരു വശം (Counterpoint)

ഒരു ബ്രീച്ചിന് ആവശ്യമായ പ്രയത്നം വർദ്ധിപ്പിക്കാൻ MFA ഇപ്പോഴും സഹായിക്കുന്നു; ഇര ആദ്യം മാൽവെയർ ബാധിക്കപ്പെടുകയും അവരുടെ ടോക്കണുകൾ മോഷ്ടിക്കപ്പെടുകയും ചെയ്യുക എന്നതിനെ ആശ്രയിച്ചാണ് ഈ ആക്രമണം നിലനിൽക്കുന്നത്. സംശയാസ്പദമായ പരസ്യങ്ങൾ ഒഴിവാക്കുന്നതിലൂടെയും ബ്രൗസറുകൾ കൃത്യമായി അപ്‌ഡേറ്റ് ചെയ്യുന്നതിലൂടെയും ആദ്യഘട്ടത്തിലെ ഇൻഫെക്ഷൻ വെക്റ്റർ (infection vector) ശക്തിപ്പെടുത്തുന്നത് സുപ്രധാനമായ ഒരു പ്രതിരോധ മാർഗമായി തുടരുന്നു.

ചുരുക്കത്തിൽ: OAuth ടോക്കണുകൾ മോഷ്ടിക്കുന്നതും റീപ്ലേ ചെയ്യുന്നതും ഗൂഗിളിന്റെ MFA-യെ നിഷ്പ്രഭമാക്കാൻ കഴിയുമെന്ന് JSCeal കാണിച്ചുതരുന്നു, ഇത് ക്രിപ്റ്റോ നിക്ഷേപകർക്ക് വിശ്വസനീയമായ ഒരു സുരക്ഷാ പാളിയെ ദുർബലമായ ഒരു പോയിന്റാക്കി മാറ്റുന്നു. ഈ ഭീഷണിയിൽ നിന്ന് രക്ഷപ്പെടാൻ ബ്രൗസർ തലത്തിലുള്ള ജാഗ്രതയും ഹാർഡ്‌വെയർ അധിഷ്ഠിത ഓതന്റിക്കേഷനും ഉപയോഗിക്കുന്നതുമാണ് ഏറ്റവും പ്രായോഗികമായ നടപടികൾ.