Вредоносное ПО JSCeal обходит аутентификацию Google

JSCeal — это недавно выявленное семейство вредоносного ПО, которое крадет OAuth-токены из браузеров на базе Chromium и воспроизводит сессии, чтобы обойти многофакторную аутентификацию (MFA) Google. Эта техника подвергает риску кражи аккаунтов на биржах криптовалютных инвесторов, использующих вход через учетные записи Google.

Это открытие последовало за волной кампаний по краже учетных данных, заманивающих жертв фальшивой рекламой на крупных платформах. Исследователи утверждают, что JSCeal внедряет резидентную в памяти полезную нагрузку, созданную с помощью метода, который они называют «SourTrade». Код существует только в оперативной памяти (RAM) и обходит многие традиционные антивирусные продукты.

Как работает JSCeal

  • Сбор токенов — вредоносное ПО извлекает куки (cookies), сохраненные пароли и токены доступа OAuth непосредственно из Chrome, Edge и других браузеров на базе Chromium.
  • Воспроизведение сессии — используя украденные токены, оно воссоздает действующую сессию входа, обходя запрос второго фактора, который обычно запрашивает Google.
  • Локальный прокси — встроенный прокси-сервер перенаправляет веб-трафик жертвы, позволяя вредоносному ПО на лету внедрять или изменять запросы.
  • Целевые сервисы — злоумышленники используют украденные сессии против высокоценных криптоплатформ, таких как Binance, Bybit, а также сайтов аппаратных кошельков, например Ledger.

Чтобы оставаться незамеченным, авторы оборачивают вредоносный код в несколько слоев обфускации. Они шифруют разделы полезной нагрузки с помощью RC4 и перемешивают порядок инструкций с помощью выравнивания потока управления (control-flow flattening), что усложняет статический анализ.

Почему криптоинвесторам стоит беспокоиться

MFA широко рекламируется как надежная защита, однако JSCeal показывает, что скомпрометированный токен может свести на нет значимость второго фактора. Как только злоумышленник получает действующую сессию, он может переводить средства, изменять адреса вывода или блокировать доступ жертвы к аккаунту, не вызывая повторного запроса MFA. Поскольку вредоносное ПО нацелено на браузеры, которые многие трейдеры используют для быстрого доступа, поверхность атаки весьма обширна.

Что можно сделать

  • Защита токенов — используйте расширения браузера или настройки, ограничивающие раскрытие токенов, и избегайте сохранения паролей в браузере.
  • Аппаратные ключи безопасности — физический ключ все еще может блокировать несанкционированные входы, требующие повторного подтверждения, даже если токен был воспроизведен.
  • Мониторинг сети — обращайте внимание на необычную активность прокси или исходящие соединения с неизвестными диапазонами IP; это может указывать на работу локального прокси JSCeal.

Контраргумент

MFA по-прежнему повышает уровень усилий, необходимых для взлома; атака зависит от того, будет ли жертва сначала заражена и будут ли ее токены украдены. Укрепление вектора первоначального заражения — избегание подозрительной рекламы и своевременное обновление браузеров — остается важнейшим рубежом обороны.

Итог: JSCeal показывает, что кража и воспроизведение OAuth-токенов могут нейтрализовать MFA Google, превращая доверенный уровень безопасности в уязвимое место для криптоинвесторов. Бдительность на уровне браузера и использование аппаратной аутентификации — наиболее практичные шаги, чтобы опередить эту угрозу.