JSCeal मालवेअर Google Authentication ला बायपास करते

JSCeal, ही नुकतीच ओळख पटलेली मालवेअर फॅमिली आहे, जी Chromium-आधारित ब्राउझरमधून OAuth टोकन्स चोरते आणि Google च्या मल्टी-फॅक्टर ऑथेंटिकेशन (MFA) ला टाळण्यासाठी सेशन्स रिप्ले (replay) करते. ही पद्धत Google-लिंक्ड लॉगिनवर अवलंबून असलेल्या क्रिप्टोकरन्सी गुंतवणूकदारांच्या एक्सचेंज अकाऊंट्सवर ताबा मिळवण्याचा धोका निर्माण करते.

ही शोध प्रक्रिया अशा क्रेडेंशियल-चोरीच्या मोहिमांच्या लाटेनंतर समोर आली आहे, ज्यामध्ये मोठ्या प्लॅटफॉर्मवरील बनावट जाहिरातींद्वारे बळींना फसवले जाते. संशोधकांच्या मते, JSCeal "SourTrade" नावाच्या पद्धतीचा वापर करून तयार केलेला 'मेमरी-रेसिडेंट पेलोड' (memory-resident payload) तैनात करते. हा कोड केवळ RAM मध्ये राहतो आणि अनेक पारंपारिक अँटीव्हायरस उत्पादनांना चकवा देतो.

JSCeal कसे काम करते

  • टोकन हार्वेस्टिंग (Token harvesting) – हे मालवेअर Chrome, Edge आणि इतर Chromium ब्राउझरमधून थेट कुकीज, सेव्ह केलेले पासवर्ड आणि OAuth ॲक्सेस टोकन्स काढते.
  • सेशन रिप्ले (Session replay) – चोरलेल्या टोकन्सचा वापर करून, ते एक वैध लॉगिन सेशन पुन्हा तयार करते, ज्यामुळे Google सामान्यतः विचारणारा 'सेकंड-फॅक्टर प्रॉम्प्ट' बायपास होतो.
  • लोकल प्रॉक्सी (Local proxy) – एक इन-बिल्ट प्रॉक्सी बळीच्या वेब ट्रॅफिकला पुन्हा दिशा देते, ज्यामुळे मालवेअर रिअल-टाइममध्ये विनंत्या (requests) इंजेक्ट किंवा बदलू शकते.
  • लक्ष्यित सेवा (Targeted services) – हल्लेखोर चोरलेल्या सेशन्सचा वापर Binance, Bybit सारख्या उच्च-मूल्य असलेल्या क्रिप्टो प्लॅटफॉर्म्स आणि Ledger सारख्या हार्डवेअर-वॉलेट साइट्सवर करतात.

लपून राहण्यासाठी, लेखक घातक कोडला 'ऑबफस्केशन'च्या (obfuscation) अनेक थरांमध्ये गुंडाळतात. ते पेलोडचे भाग RC4 ने एन्क्रिप्ट करतात आणि 'कंट्रोल-फ्लो फ्लॅटनिंग'द्वारे सूचनांचा क्रम विस्कळीत करतात, ज्यामुळे स्टॅटिक अनालिसिस (static analysis) करणे कठीण होते.

क्रिप्टो गुंतवणूकदारांनी काळजी का घेतली पाहिजे

MFA ला एक मजबूत संरक्षण म्हणून मोठ्या प्रमाणावर प्रचारित केले जाते, तरीही JSCeal हे दर्शवते की एक बाधित (compromised) टोकन दुसऱ्या घटकाला (second factor) निरर्थक बनवू शकते. एकदा का हल्लेखोराकडे वैध सेशन आले की, ते नवीन MFA आव्हान (challenge) न ट्रिगर करता निधी हलवू शकतात, विड्रॉअल पत्ते बदलू शकतात किंवा बळीला अकाऊंटमधून बाहेर काढू शकतात. हे मालवेअर अनेक ट्रेडर्स जलद प्रवेशासाठी वापरत असलेल्या ब्राउझरला लक्ष्य करत असल्यामुळे, हल्ल्याची व्याप्ती (attack surface) मोठी आहे.

काय करता येईल

  • टोकन संरक्षण (Token protection) – टोकनचा वापर मर्यादित करणारे ब्राउझर एक्स्टेंशन्स किंवा सेटिंग्ज वापरा आणि ब्राउझरमध्ये पासवर्ड सेव्ह करणे टाळा.
  • हार्डवेअर सिक्युरिटी कीज (Hardware security keys) – टोकन रिप्ले झाले तरीही, फिजिकल की नवीन आव्हानाची (challenge) आवश्यकता असलेल्या अनधिकृत लॉगिनला रोखू शकते.
  • नेटवर्क मॉनिटरिंग (Network monitoring) – असामान्य प्रॉक्सी क्रियाकलाप किंवा अज्ञात IP रेंजवरील आउटबाउंड कनेक्शन्स तपासा; हे JSCeal च्या लोकल प्रॉक्सीचे संकेत असू शकतात.

प्रतिवाद

MFA मुळे घुसखोरीसाठी लागणारा प्रयत्न अजूनही वाढतो; हा हल्ला बळी आधी संसर्गग्रस्त (infected) होणे आणि त्यांचे टोकन्स चोरीला जाणे यावर अवलंबून असतो. सुरुवातीचा इन्फेक्शन वेक्टर (infection vector) मजबूत करणे—संशयास्पद जाहिराती टाळणे आणि ब्राउझर अपडेटेड ठेवणे—हे संरक्षणाचे एक महत्त्वाचे साधन आहे.

थोडक्यात सांगायचे तर: JSCeal हे दर्शवते की OAuth टोकन्स चोरणे आणि ते पुन्हा वापरणे (replaying) Google च्या MFA ला निष्प्रभ करू शकते, ज्यामुळे क्रिप्टो गुंतवणूकदारांसाठी एक विश्वासार्ह सुरक्षा स्तर कमकुवत दुव्यामध्ये बदलू शकतो. या धोक्यापासून वाचण्यासाठी ब्राउझर स्तरावर सतर्कता आणि हार्डवेअर-आधारित ऑथेंटिकेशनचा वापर करणे हे सर्वात व्यावहारिक पाऊल आहे.