Malware JSCeal Contorna a Autenticação do Google

O JSCeal, uma família de malware recém-identificada, rouba tokens OAuth de navegadores baseados em Chromium e reproduz as sessões para contornar a autenticação de múltiplos fatores (MFA) do Google. A técnica coloca investidores de criptomoedas que dependem de logins vinculados ao Google em risco de terem suas contas em exchanges sequestradas.

A descoberta ocorre após uma onda de campanhas de roubo de credenciais que atraem vítimas com anúncios falsos em grandes plataformas. Pesquisadores afirmam que o JSCeal libera um payload residente em memória construído com um método que chamam de “SourTrade”. O código vive apenas na RAM e evade muitos produtos antivírus tradicionais.

Como o JSCeal funciona

  • Coleta de tokens – O malware extrai cookies, senhas salvas e tokens de acesso OAuth diretamente do Chrome, Edge e outros navegadores Chromium.
  • Reprodução de sessão – Com os tokens roubados, ele recria uma sessão de login válida, ignorando a solicitação de segundo fator que o Google normalmente exige.
  • Proxy local – Um proxy integrado redireciona o tráfego web da vítima, permitindo que o malware injete ou altere solicitações em tempo real.
  • Serviços visados – Os invasores utilizam as sessões roubadas contra plataformas de cripto de alto valor, como Binance, Bybit e sites de carteiras de hardware como a Ledger.

Para permanecer oculto, os autores envolvem o código malicioso em múltiplas camadas de ofuscação. Eles criptografam seções do payload com RC4 e embaralham a ordem das instruções com o método de control-flow flattening (achatamento de fluxo de controle), dificultando a análise estática.

Por que os investidores de cripto devem se preocupar

O MFA é amplamente promovido como uma defesa forte, mas o JSCeal mostra que um token comprometido pode tornar o segundo fator irrelevante. Uma vez que um invasor possui uma sessão válida, ele pode movimentar fundos, alterar endereços de saque ou bloquear o acesso da vítima à conta sem disparar um novo desafio de MFA. Como o malware visa os navegadores que muitos traders usam para acesso rápido, a superfície de ataque é ampla.

O que pode ser feito

  • Proteção de tokens – Use extensões ou configurações de navegador que limitem a exposição de tokens e evite salvar senhas no navegador.
  • Chaves de segurança de hardware – Uma chave física ainda pode bloquear logins não autorizados que exijam um novo desafio, mesmo que um token seja reproduzido.
  • Monitoramento de rede – Procure por atividades de proxy incomuns ou conexões de saída para intervalos de IP desconhecidos; isso pode sinalizar o proxy local do JSCeal.

Contraponto

O MFA ainda aumenta o esforço necessário para uma invasão; o ataque depende de a vítima ser infectada primeiro e ter seus tokens roubados. Fortalecer o vetor de infecção inicial — evitando anúncios suspeitos e mantendo os navegadores atualizados — continua sendo uma linha de defesa crucial.

Resumo: O JSCeal mostra que roubar e reproduzir tokens OAuth pode neutralizar o MFA do Google, transformando uma camada de segurança confiável em um ponto fraco para investidores de cripto. A vigilância no nível do navegador e o uso de autenticação baseada em hardware são as medidas mais práticas para se antecipar a essa ameaça.