JSCeal ਮਾਲਵੇਅਰ ਗੂਗਲ ਅਥੈਂਟੀਕੇਸ਼ਨ ਨੂੰ ਬਾਈਪਾਸ ਕਰ ਰਿਹਾ ਹੈ
JSCeal, ਇੱਕ ਨਵਾਂ ਪਛਾਣਿਆ ਗਿਆ ਮਾਲਵੇਅਰ ਪਰਿਵਾਰ, Chromium-ਅਧਾਰਤ ਬ੍ਰਾਊਜ਼ਰਾਂ ਤੋਂ OAuth ਟੋਕਨ ਚੋਰੀ ਕਰਦਾ ਹੈ ਅਤੇ ਗੂਗਲ ਦੇ ਮਲਟੀ-ਫੈਕਟਰ ਅਥੈਂਟੀਕੇਸ਼ਨ (MFA) ਤੋਂ ਬਚਣ ਲਈ ਸੈਸ਼ਨਾਂ ਨੂੰ ਰੀਪਲੇਅ (replay) ਕਰਦਾ ਹੈ। ਇਹ ਤਕਨੀਕ ਉਨ੍ਹਾਂ ਕ੍ਰਿਪਟੋਕਰੰਸੀ ਨਿਵੇਸ਼ਕਾਂ ਨੂੰ ਖਤਰੇ ਵਿੱਚ ਪਾਉਂਦੀ ਹੈ ਜੋ ਗੂਗਲ ਨਾਲ ਜੁੜੇ ਲੌਗਇਨ 'ਤੇ ਨਿਰਭਰ ਕਰਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਉਨ੍ਹਾਂ ਦੇ ਐਕਸਚੇਂਜ ਖਾਤੇ ਹਾਈਜੈਕ ਹੋਣ ਦਾ ਡਰ ਹੈ।
ਇਹ ਖੋਜ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ-ਚੋਰੀ ਦੀਆਂ ਮੁਹਿੰਮਾਂ ਦੀ ਇੱਕ ਲਹਿਰ ਤੋਂ ਬਾਅਦ ਹੋਈ ਹੈ ਜੋ ਪ੍ਰਮੁੱਖ ਪਲੇਟਫਾਰਮਾਂ 'ਤੇ ਫਰਜ਼ੀ ਇਸ਼ਤਿਹਾਰਾਂ ਰਾਹੀਂ ਪੀੜਤਾਂ ਨੂੰ ਲਾਲਚ ਦਿੰਦੀਆਂ ਹਨ। ਖੋਜਕਰਤਾਵਾਂ ਦਾ ਕਹਿਣਾ ਹੈ ਕਿ JSCeal ਇੱਕ ਮੈਮੋਰੀ-ਰੈਜ਼ੀਡੈਂਟ ਪੇਲੋਡ (memory-resident payload) ਡ੍ਰੌਪ ਕਰਦਾ ਹੈ ਜੋ ਇੱਕ ਅਜਿਹੀ ਵਿਧੀ ਨਾਲ ਬਣਾਇਆ ਗਿਆ ਹੈ ਜਿਸ ਨੂੰ ਉਹ “SourTrade” ਕਹਿੰਦੇ ਹਨ। ਇਹ ਕੋਡ ਸਿਰਫ RAM ਵਿੱਚ ਰਹਿੰਦਾ ਹੈ ਅਤੇ ਕਈ ਰਵਾਇਤੀ ਐਂਟੀਵਾਇਰਸ ਉਤਪਾਦਾਂ ਨੂੰ ਬਚਾ ਲੈਂਦਾ ਹੈ।
JSCeal ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ
- ਟੋਕਨ ਹਾਰਵੈਸਟਿੰਗ (Token harvesting) – ਮਾਲਵੇਅਰ ਸਿੱਧੇ Chrome, Edge ਅਤੇ ਹੋਰ Chromium ਬ੍ਰਾਊਜ਼ਰਾਂ ਤੋਂ ਕੁਕੀਜ਼, ਸੇਵ ਕੀਤੇ ਪਾਸਵਰਡ ਅਤੇ OAuth ਐਕਸੈਸ ਟੋਕਨ ਕੱਢ ਲੈਂਦਾ ਹੈ।
- ਸੈਸ਼ਨ ਰੀਪਲੇਅ (Session replay) – ਚੋਰੀ ਕੀਤੇ ਗਏ ਟੋਕਨਾਂ ਨਾਲ, ਇਹ ਇੱਕ ਵੈਧ ਲੌਗਇਨ ਸੈਸ਼ਨ ਨੂੰ ਦੁਬਾਰਾ ਬਣਾਉਂਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਗੂਗਲ ਦੁਆਰਾ ਆਮ ਤੌਰ 'ਤੇ ਮੰਗੀ ਜਾਣ ਵਾਲੀ ਦੂਜੀ-ਫੈਕਟਰ ਪ੍ਰੋਂਪਟ (second-factor prompt) ਨੂੰ ਬਾਈਪਾਸ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।
- ਲੋਕਲ ਪ੍ਰੌਕਸੀ (Local proxy) – ਇੱਕ ਇਨ-ਬਿਲਟ ਪ੍ਰੌਕਸੀ ਪੀੜਤ ਦੇ ਵੈੱਬ ਟ੍ਰੈਫਿਕ ਨੂੰ ਰੀਰੂਟ ਕਰਦੀ ਹੈ, ਜਿਸ ਨਾਲ ਮਾਲਵੇਅਰ ਤੁਰੰਤ ਰਿਕਵੈਸਟਾਂ ਨੂੰ ਇੰਜੈਕਟ ਜਾਂ ਬਦਲ ਸਕਦਾ ਹੈ।
- ਟਾਰਗੇਟਡ ਸਰਵਿਸਿਜ਼ (Targeted services) – ਹਮਲਾਵਰ ਚੋਰੀ ਕੀਤੇ ਸੈਸ਼ਨਾਂ ਦੀ ਵਰਤੋਂ Binance, Bybit ਵਰਗੇ ਉੱਚ-ਮੁੱਲ ਵਾਲੇ ਕ੍ਰਿਪਟੋ ਪਲੇਟਫਾਰਮਾਂ ਅਤੇ Ledger ਵਰਗੀਆਂ ਹਾਰਡਵੇਅਰ-ਵਾਲਟ ਸਾਈਟਾਂ ਵਿਰੁੱਧ ਕਰਦੇ ਹਨ।
ਲੁਕਿਆ ਰਹਿਣ ਲਈ, ਲੇਖਕ ਮਾਲੀਸ਼ੀਅਸ ਕੋਡ ਨੂੰ ਓਬਫਸਕੇਸ਼ਨ (obfuscation) ਦੀਆਂ ਕਈ ਪਰਤਾਂ ਵਿੱਚ ਲਪੇਟਦੇ ਹਨ। ਉਹ RC4 ਨਾਲ ਪੇਲੋਡ ਸੈਕਸ਼ਨਾਂ ਨੂੰ ਐਨਕ੍ਰਿਪਟ ਕਰਦੇ ਹਨ ਅਤੇ ਕੰਟਰੋਲ-ਫਲੋ ਫਲੈਟਨਿੰਗ (control-flow flattening) ਨਾਲ ਇੰਸਟ੍ਰਕਸ਼ਨ ਦੇ ਕ੍ਰਮ ਨੂੰ ਉਲਝਾ ਦਿੰਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਸਟੈਟਿਕ ਵਿਸ਼ਲੇਸ਼ਣ (static analysis) ਮੁਸ਼ਕਲ ਹੋ ਜਾਂਦਾ ਹੈ।
ਕ੍ਰਿਪਟੋ ਨਿਵੇਸ਼ਕਾਂ ਨੂੰ ਕਿਉਂ ਚਿੰਤਾ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ
MFA ਨੂੰ ਇੱਕ ਮਜ਼ਬੂਤ ਰੱਖਿਆ ਵਜੋਂ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਪ੍ਰਚਾਰਿਆ ਜਾਂਦਾ ਹੈ, ਫਿਰ ਵੀ JSCeal ਦਿਖਾਉਂਦਾ ਹੈ ਕਿ ਇੱਕ ਕੰਪ੍ਰੋਮਾਈਜ਼ਡ ਟੋਕਨ ਦੂਜੇ ਫੈਕਟਰ ਨੂੰ ਬੇਕਾਰ ਕਰ ਸਕਦਾ ਹੈ। ਇੱਕ ਵਾਰ ਜਦੋਂ ਹਮਲਾਵਰ ਕੋਲ ਇੱਕ ਵੈਧ ਸੈਸ਼ਨ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਉਹ ਨਵਾਂ MFA ਚੈਲੇਂਜ ਸ਼ੁਰੂ ਕੀਤੇ ਬਿਨਾਂ ਫੰਡਾਂ ਨੂੰ ਹੇਠਾਂ ਲਿਆ ਸਕਦੇ ਹਨ, ਨਿਕਾਸ (withdrawal) ਪਤੇ ਬਦਲ ਸਕਦੇ ਹਨ ਜਾਂ ਪੀੜਤ ਨੂੰ ਖਾਤੇ ਤੋਂ ਬਾਹਰ ਕੱਢ ਸਕਦੇ ਹਨ। ਕਿਉਂਕਿ ਮਾਲਵੇਅਰ ਉਨ੍ਹਾਂ ਬ੍ਰਾਊਜ਼ਰਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦਾ ਹੈ ਜੋ ਬਹੁਤ ਸਾਰੇ ਟ੍ਰੇਡਰ ਤੇਜ਼ੀ ਨਾਲ ਐਕਸੈਸ ਲਈ ਵਰਤਦੇ ਹਨ, ਇਸ ਲਈ ਹਮਲੇ ਦਾ ਖੇਤਰ (attack surface) ਬਹੁਤ ਵਿਸ਼ਾਲ ਹੈ।
ਕੀ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ
- ਟੋਕਨ ਸੁਰੱਖਿਆ (Token protection) – ਅਜਿਹੇ ਬ੍ਰਾਊਜ਼ਰ ਐਕਸਟੈਂਸ਼ਨਾਂ ਜਾਂ ਸੈਟਿੰਗਾਂ ਦੀ ਵਰਤੋਂ ਕਰੋ ਜੋ ਟੋਕਨ ਦੇ ਐਕਸਪੋਜ਼ਰ ਨੂੰ ਸੀਮਤ ਕਰਦੇ ਹਨ, ਅਤੇ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਪਾਸਵਰਡ ਸੇਵ ਕਰਨ ਤੋਂ ਬਚੋ।
- ਹਾਰਡਵੇਅਰ ਸੁਰੱਖਿਆ ਚਾਬੀਆਂ (Hardware security keys) – ਇੱਕ ਭੌਤਿਕ ਚਾਬੀ (physical key) ਅਜੇ ਵੀ ਅਣਅਧਿਕਾਰਤ ਲੌਗਇਨ ਨੂੰ ਰੋਕ ਸਕਦੀ ਹੈ ਜਿਸ ਲਈ ਨਵੇਂ ਚੈਲੇਂਜ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਭਾਵੇਂ ਕਿ ਟੋਕਨ ਨੂੰ ਰੀਪਲੇਅ ਕੀਤਾ ਗਿਆ ਹੋਵੇ।
- ਨੈੱਟਵਰਕ ਮਾਨੀਟਰਿੰਗ (Network monitoring) – ਅਸਾਧਾਰਨ ਪ੍ਰੌਕਸੀ ਗਤੀਵਿਧੀ ਜਾਂ ਅਣਜਾਣ IP ਰੇਂਜਾਂ ਨੂੰ ਆਊਟਬਾਊਂਡ ਕਨੈਕਸ਼ਨਾਂ ਦੀ ਭਾਲ ਕਰੋ; ਇਹ JSCeal ਦੀ ਲੋਕਲ ਪ੍ਰੌਕਸੀ ਦਾ ਸੰਕੇਤ ਹੋ ਸਕਦੇ ਹਨ।
ਵਿਰੋਧੀ ਪੱਖ (Counterpoint)
MFA ਅਜੇ ਵੀ ਉਲੰਘਣਾ ਲਈ ਲੋੜੀਂਦੀ ਕੋਸ਼ਿਸ਼ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ; ਹਮਲਾ ਇਸ ਗੱਲ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ ਕਿ ਪੀੜਤ ਪਹਿਲਾਂ ਸੰਕਰਮਿਤ ਹੋਵੇ ਅਤੇ ਉਸਦੇ ਟੋਕਨ ਚੋਰੀ ਹੋ ਜਾਣ। ਸ਼ੁਰੂਆਤੀ ਇਨਫੈਕਸ਼ਨ ਵੈਕਟਰ (infection vector) ਨੂੰ ਮਜ਼ਬੂਤ ਕਰਨਾ—ਸ਼ੱਕੀ ਇਸ਼ਤਿਹਾਰਾਂ ਤੋਂ ਬਚਣਾ ਅਤੇ ਬ੍ਰਾਊਜ਼ਰਾਂ ਨੂੰ ਪੈਚਡ (patched) ਰੱਖਣਾ—ਰੱਖਿਆ ਦੀ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਲਾਈਨ ਬਣੀ ਹੋਈ ਹੈ।
ਸਾਰ (Bottom line): JSCeal ਦਿਖਾਉਂਦਾ ਹੈ ਕਿ OAuth ਟੋਕਨਾਂ ਨੂੰ ਚੋਰੀ ਕਰਨਾ ਅਤੇ ਰੀਪਲੇਅ ਕਰਨਾ ਗੂਗਲ ਦੇ MFA ਨੂੰ ਨਿਰਸਾਰਿਤ ਕਰ ਸਕਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਇੱਕ ਭਰੋਸੇਯੋਗ ਸੁਰੱਖਿਆ ਲੇਅਰ ਕ੍ਰਿਪਟੋ ਨਿਵੇਸ਼ਕਾਂ ਲਈ ਇੱਕ ਕਮਜ਼ੋਰ ਬਿੰਦੂ ਬਣ ਜਾਂਦੀ ਹੈ। ਇਸ ਖਤਰੇ ਤੋਂ ਅੱਗੇ ਰਹਿਣ ਲਈ ਬ੍ਰਾਊਜ਼ਰ ਪੱਧਰ 'ਤੇ ਸੁਚੇਤ ਰਹਿਣਾ ਅਤੇ ਹਾਰਡਵੇਅਰ-ਅਧਾਰਤ ਅਥੈਂਟੀਕੇਸ਼ਨ ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਸਭ ਤੋਂ ਵਿਹਾਰਕ ਕਦਮ ਹਨ।
