Malware JSCeal omija uwierzytelnianie Google

JSCeal, nowo zidentyfikowana rodzina złośliwego oprogramowania, kradnie tokeny OAuth z przeglądarek opartych na Chromium i odtwarza sesje, aby ominąć wieloskładnikowe uwierzytelnianie (MFA) firmy Google. Technika ta naraża inwestorów kryptowalutowych, którzy polegają na logowaniu powiązanym z kontem Google, na ryzyko przejęcia ich kont na giełdach.

Odkrycie to następuje po fali kampanii kradzieży danych uwierzytelniających, które wabią ofiary fałszywymi reklamami na głównych platformach. Badacze twierdzą, że JSCeal dostarcza ładunek (payload) rezydujący w pamięci, zbudowany za pomocą metody, którą nazwali „SourTrade”. Kod istnieje wyłącznie w pamięci RAM i omija wiele tradycyjnych produktów antywirusowych.

Jak działa JSCeal

  • Zbieranie tokenów – złośliwe oprogramowanie wyciąga pliki cookie, zapisane hasła i tokeny dostępu OAuth bezpośrednio z Chrome, Edge i innych przeglądarek opartych na Chromium.
  • Odtwarzanie sesji – przy użyciu skradzionych tokenów odtwarza ważną sesję logowania, omijając żądanie drugiego składnika, którego Google zazwyczaj wymaga.
  • Lokalny serwer proxy – wbudowany serwer proxy przekierowuje ruch internetowy ofiary, co pozwala złośliwemu oprogramowaniu na bieżąco wstrzykiwać lub modyfikować żądania.
  • Docelowe usługi – atakujący wykorzystują skradzione sesje przeciwko wartościowym platformom kryptowalutowym, takim jak Binance, Bybit, oraz witrynom portfeli sprzętowych, takim jak Ledger.

Aby pozostać niewykrytym, autorzy owijają złośliwy kod w wiele warstw zaciemniania (obfuscation). Szyfrują sekcje ładunku za pomocą RC4 i zmieniają kolejność instrukcji za pomocą techniki control-flow flattening, co utrudnia analizę statyczną.

Dlaczego inwestorzy kryptowalutowi powinni się martwić

MFA jest szeroko promowane jako silna metoda obrony, jednak JSCeal pokazuje, że skompromitowany token może uczynić drugi składnik bezużytecznym. Gdy atakujący uzyska ważną sesję, może przesuwać środki, zmieniać adresy wypłat lub blokować ofiarę przed dostępem do konta, nie wywołując przy tym nowego wyzwania MFA. Ponieważ złośliwe oprogramowanie celuje w przeglądarki, których wielu traderów używa do szybkiego dostępu, powierzchnia ataku jest szeroka.

Co można zrobić

  • Ochrona tokenów – korzystaj z rozszerzeń przeglądarki lub ustawień ograniczających ekspozycję tokenów i unikaj zapisywania haseł w przeglądarce.
  • Sprzętowe klucze bezpieczeństwa – fizyczny klucz może wciąż blokować nieautoryzowane logowania wymagające nowego wyzwania, nawet jeśli token zostanie odtworzony.
  • Monitorowanie sieci – szukaj nietypowej aktywności serwera proxy lub połączeń wychodzących do nieznanych zakresów IP; mogą one sygnalizować działanie lokalnego proxy JSCeal.

Kontrargument

MFA wciąż podnosi poziom trudności niezbędny do przeprowadzenia włamania; atak zależy od tego, czy ofiara zostanie najpierw zainfekowana i czy jej tokeny zostaną skradzione. Wzmocnienie początkowego wektora infekcji — poprzez unikanie podejrzanych reklam i dbanie o aktualizacje przeglądarek — pozostaje kluczową linią obrony.

Podsumowanie: JSCeal pokazuje, że kradzież i odtwarzanie tokenów OAuth może zneutralizować MFA firmy Google, zmieniając zaufaną warstwę bezpieczeństwa w słaby punkt dla inwestorów kryptowalutowych. Czujność na poziomie przeglądarki oraz stosowanie uwierzytelniania opartego na sprzęcie to najbardziej praktyczne kroki, aby wyprzedzić to zagrożenie.