JSCeal-malware omzeilt Google-authenticatie

JSCeal, een nieuw geïdentificeerde malwarefamilie, steelt OAuth-tokens uit Chromium-gebaseerde browsers en speelt sessies opnieuw af om de multi-factor authenticatie (MFA) van Google te omzeilen. Deze techniek vormt een risico voor cryptovaluta-investeerders die vertrouwen op Google-gekoppelde logins, omdat hun accounts bij exchanges gekaapt kunnen worden.

De ontdekking volgt op een golf van campagnes voor het stelen van inloggegevens, waarbij slachtoffers worden gelokt met valse advertenties op grote platforms. Onderzoekers zeggen dat JSCeal een in het geheugen verblijvende payload (memory-resident payload) dropt, gebouwd met een methode die zij “SourTrade” noemen. De code leeft alleen in het RAM-geheugen en ontwijkt veel traditionele antivirusproducten.

Hoe JSCeal werkt

  • Token harvesting – De malware extraheert cookies, opgeslagen wachtwoorden en OAuth-toegangstokens rechtstreeks uit Chrome, Edge en andere Chromium-browsers.
  • Session replay – Met de gestolen tokens recreëert de malware een geldige loginsessie, waardoor de tweede-factor-prompt die Google normaal gesproken vereist, wordt omzeild.
  • Lokale proxy – Een ingebouwde proxy leidt het webverkeer van het slachtoffer om, waardoor de malware verzoeken direct kan injecteren of wijzigen.
  • Doelgerichte diensten – Aanvallers gebruiken de gestolen sessies tegen waardevolle crypto-platforms zoals Binance, Bybit en hardware-wallet-sites zoals Ledger.

Om onzichtbaar te blijven, verpakken de auteurs de kwaadaardige code in meerdere lagen van obfuscatie. Ze versleutelen delen van de payload met RC4 en husselen de volgorde van instructies met control-flow flattening, waardoor statische analyse moeilijker wordt.

Waarom cryptoinvesteerders zich zorgen moeten maken

MFA wordt breed gepromoot als een sterke verdediging, maar JSCeal laat zien dat een gecompromitteerd token de tweede factor overbodig kan maken. Zodra een aanvaller een geldige sessie heeft, kunnen ze fondsen verplaatsen, onttrekkingsadressen wijzigen of het slachtoffer van het account afsluiten zonder dat er een nieuwe MFA-uitdaging wordt getriggerd. Omdat de malware zich richt op de browsers die veel handelaren gebruiken voor snelle toegang, is het aanvalsoppervlak groot.

Wat er gedaan kan worden

  • Tokenbescherming – Gebruik browserextensies of instellingen die de blootstelling van tokens beperken, en vermijd het opslaan van wachtwoorden in de browser.
  • Hardware-beveiligingssleutels – Een fysieke sleutel kan nog steeds ongeautoriseerde logins blokkeren die een nieuwe uitdaging vereisen, zelfs als een token opnieuw wordt afgespeeld.
  • Netwerkmonitoring – Let op ongebruikelijke proxy-activiteit of uitgaande verbindingen naar onbekende IP-bereiken; dit kan wijzen op de lokale proxy van JSCeal.

Tegenargument

MFA verhoogt nog steeds de inspanning die nodig is voor een inbreuk; de aanval is ervan afhankelijk dat het slachtoffer eerst wordt geïnfecteerd en dat hun tokens worden gestolen. Het versterken van de initiële infectievector — het vermijden van verdachte advertenties en het up-to-date houden van browsers — blijft een cruciale verdedigingslinie.

Conclusie: JSCeal laat zien dat het stelen en opnieuw afspelen van OAuth-tokens de MFA van Google kan neutraliseren, waardoor een vertrouwde beveiligingslaag een zwak punt wordt voor cryptoinvesteerders. Waakzaamheid op browserniveau en het gebruik van hardwarematige authenticatie zijn de meest praktische stappen om deze dreiging voor te blijven.