Malware JSCeal Melepasi Pengesahan Google

JSCeal, sebuah keluarga malware yang baru dikenal pasti, mencuri token OAuth daripada pelayar berasaskan Chromium dan memainkan semula sesi tersebut untuk mengelak pengesahan pelbagai faktor (MFA) Google. Teknik ini meletakkan pelabur mata wang kripto yang bergantung pada log masuk yang dipautkan dengan Google dalam risiko akaun bursa mereka dirampas.

Penemuan ini menyusul selepas gelombang kempen kecurian kredensial yang memancing mangsa dengan iklan palsu di platform utama. Penyelidik menyatakan bahawa JSCeal menjatuhkan payload residen-memori yang dibina dengan kaedah yang mereka panggil “SourTrade.” Kod tersebut hanya wujud dalam RAM dan dapat mengelak banyak produk antivirus tradisional.

Cara JSCeal berfungsi

  • Penuaian token – Malware ini mengekstrak kuki, kata laluan yang disimpan dan token akses OAuth secara terus daripada Chrome, Edge dan pelayar Chromium yang lain.
  • Main semula sesi – Dengan token yang dicuri, ia mencipta semula sesi log masuk yang sah, memintas permintaan faktor kedua yang biasanya diperlukan oleh Google.
  • Proksi tempatan – Proksi terbina dalam melencongkan semula trafik web mangsa, membolehkan malware menyuntik atau mengubah permintaan secara langsung.
  • Perkhidmatan sasaran – Penyerang menggunakan sesi yang dicuri terhadap platform kripto bernilai tinggi seperti Binance, Bybit dan laman web dompet perkakasan seperti Ledger.

Untuk kekal tersembunyi, penciptanya membungkus kod berniat jahat tersebut dalam pelbagai lapisan pengaburan (obfuscation). Mereka menyulitkan bahagian payload dengan RC4 dan mengacak urutan arahan dengan perataan aliran kawalan (control-flow flattening), menjadikan analisis statik lebih sukar.

Mengapa pelabur kripto perlu bimbang

MFA dipromosikan secara meluas sebagai pertahanan yang kuat, namun JSCeal menunjukkan bahawa token yang dikompromi boleh menjadikan faktor kedua tidak berguna. Sebaik sahaja penyerang mempunyai sesi yang sah, mereka boleh memindahkan dana, mengubah alamat pengeluaran atau menyekat mangsa daripada mengakses akaun tanpa mencetuskan cabaran MFA yang baharu. Oleh kerana malware ini menyasarkan pelayar yang digunakan oleh ramai pedagang untuk akses pantas, permukaan serangan adalah luas.

Apa yang boleh dilakukan

  • Perlindungan token – Gunakan sambungan pelayar atau tetapan yang mengehadkan pendedahan token, dan elakkan menyimpan kata laluan dalam pelayar.
  • Kunci keselamatan perkakasan – Kunci fizikal masih boleh menyekat log masuk tanpa kebenaran yang memerlukan cabaran baharu, walaupun token dimainkan semula.
  • Pemantauan rangkaian – Cari aktiviti proksi yang luar biasa atau sambungan keluar ke julat IP yang tidak diketahui; ini mungkin menandakan proksi tempatan JSCeal.

Hujah balas

MFA masih meningkatkan usaha yang diperlukan untuk pencerobohan; serangan ini bergantung kepada mangsa yang dijangkiti terlebih dahulu dan token mereka dicuri. Memperkukuh vektor jangkitan awal—mengelakkan iklan yang mencurigakan dan memastikan pelayar sentiasa dikemas kini—kekal sebagai barisan pertahanan yang penting.

Kesimpulan: JSCeal menunjukkan bahawa mencuri dan memainkan semula token OAuth boleh meneutralkan MFA Google, mengubah lapisan keselamatan yang dipercayai menjadi titik lemah bagi pelabur kripto. Kewaspadaan pada peringkat pelayar dan penggunaan pengesahan berasaskan perkakasan adalah langkah paling praktikal untuk kekal selangkah di hadapan ancaman ini.