Malware JSCeal Contorna a Autenticação do Google
O JSCeal, uma família de malware recém-identificada, rouba tokens OAuth de navegadores baseados em Chromium e reproduz as sessões para contornar a autenticação de múltiplos fatores (MFA) do Google. A técnica coloca investidores de criptomoedas que dependem de logins vinculados ao Google em risco de terem suas contas em exchanges sequestradas.
A descoberta ocorre após uma onda de campanhas de roubo de credenciais que atraem vítimas com anúncios falsos em grandes plataformas. Pesquisadores afirmam que o JSCeal libera um payload residente em memória construído com um método que chamam de “SourTrade”. O código vive apenas na RAM e evade muitos produtos antivírus tradicionais.
Como o JSCeal funciona
- Coleta de tokens – O malware extrai cookies, senhas salvas e tokens de acesso OAuth diretamente do Chrome, Edge e outros navegadores Chromium.
- Reprodução de sessão – Com os tokens roubados, ele recria uma sessão de login válida, ignorando a solicitação de segundo fator que o Google normalmente exige.
- Proxy local – Um proxy integrado redireciona o tráfego web da vítima, permitindo que o malware injete ou altere solicitações em tempo real.
- Serviços visados – Os invasores utilizam as sessões roubadas contra plataformas de cripto de alto valor, como Binance, Bybit e sites de carteiras de hardware como a Ledger.
Para permanecer oculto, os autores envolvem o código malicioso em múltiplas camadas de ofuscação. Eles criptografam seções do payload com RC4 e embaralham a ordem das instruções com o método de control-flow flattening (achatamento de fluxo de controle), dificultando a análise estática.
Por que os investidores de cripto devem se preocupar
O MFA é amplamente promovido como uma defesa forte, mas o JSCeal mostra que um token comprometido pode tornar o segundo fator irrelevante. Uma vez que um invasor possui uma sessão válida, ele pode movimentar fundos, alterar endereços de saque ou bloquear o acesso da vítima à conta sem disparar um novo desafio de MFA. Como o malware visa os navegadores que muitos traders usam para acesso rápido, a superfície de ataque é ampla.
O que pode ser feito
- Proteção de tokens – Use extensões ou configurações de navegador que limitem a exposição de tokens e evite salvar senhas no navegador.
- Chaves de segurança de hardware – Uma chave física ainda pode bloquear logins não autorizados que exijam um novo desafio, mesmo que um token seja reproduzido.
- Monitoramento de rede – Procure por atividades de proxy incomuns ou conexões de saída para intervalos de IP desconhecidos; isso pode sinalizar o proxy local do JSCeal.
Contraponto
O MFA ainda aumenta o esforço necessário para uma invasão; o ataque depende de a vítima ser infectada primeiro e ter seus tokens roubados. Fortalecer o vetor de infecção inicial — evitando anúncios suspeitos e mantendo os navegadores atualizados — continua sendo uma linha de defesa crucial.
Resumo: O JSCeal mostra que roubar e reproduzir tokens OAuth pode neutralizar o MFA do Google, transformando uma camada de segurança confiável em um ponto fraco para investidores de cripto. A vigilância no nível do navegador e o uso de autenticação baseada em hardware são as medidas mais práticas para se antecipar a essa ameaça.
