Programu Hasidi ya JSCeal Inapita Uthibitishaji wa Google
JSCeal, familia mpya ya programu hasidi (malware) iliyogunduliwa, huiba tokeni za OAuth kutoka kwa vivinjari vinavyotegemea Chromium na kurudia vikao (sessions) ili kukwepa uthibitishaji wa hatua nyingi (MFA) wa Google. Mbinu hii huweka wawekezaji wa sarafu za kidijitali (cryptocurrency) wanaotegemea kuingia kupitia akaunti zilizounganishwa na Google katika hatari ya kuibiwa akaunti zao za masoko ya kubadilishia fedha (exchanges).
Ugunduzi huu unakuja kufuatia wimbi la kampeni za wizi wa taarifa za siri (credentials) zinazowadanganya wahanga kwa matangazo ya uongo kwenye majukwaa makubwa. Watafiti wanasema JSCeal huachia mzigo wa programu (payload) unaokaa kwenye kumbukumbu (memory-resident) ulioundwa kwa mbinu wanayoita “SourTrade.” Kanuni hiyo (code) huishi kwenye RAM pekee na hukwepa bidhaa nyingi za kuzuia virusi (antivirus) za kawaida.
Jinsi JSCeal inavyofanya kazi
- Uvunaji wa tokeni – Programu hasidi hiyo huchukua kuki (cookies), nywila zilizohifadhiwa, na tokeni za ufikiaji za OAuth moja kwa moja kutoka Chrome, Edge, na vivinjari vingine vya Chromium.
- Kurudia kikao (Session replay) – Kwa kutumia tokeni zilizoibiwa, inatengeneza upya kikao halali cha kuingia, ikikwepa ombi la hatua ya pili ambalo Google kwa kawaida hulihitaji.
- Proksi ya ndani (Local proxy) – Proksi iliyojengwa ndani huongoza upya trafiki ya mtandao ya mwathiriwa, ikiruhusu programu hasidi kuingiza au kubadilisha maombi (requests) papo hapo.
- Huduma zinazolengwa – Washambuliaji hutumia vikao vilivyoibiwa dhidi ya majukwaa ya crypto yenye thamani kubwa kama Binance, Bybit, na tovuti za pochi za kifaa (hardware-wallet) kama Ledger.
Ili kujificha, waandishi wa programu hiyo huweka kanuni hasidi hiyo katika tabaka nyingi za kuficha utambulisho (obfuscation). Wanasimba (encrypt) sehemu za mzigo wa programu kwa kutumia RC4 na kuchanganya mpangilio wa maelekezo kwa kutumia mbinu ya control-flow flattening, jambo linalofanya uchambuzi wa kudumu (static analysis) kuwa mgumu zaidi.
Kwa nini wawekezaji wa crypto wanapaswa kuwa na wasiwasi
MFA inatangazwa sana kama ulinzi thabiti, lakini JSCeal inaonyesha kuwa tokeni iliyoibiwa inaweza kufanya hatua ya pili isiwe na maana. Mara tu mshambuliaji anapopata kikao halali, anaweza kuhamisha fedha, kubadilisha anwani za kutoa fedha, au kumfungia mwathiriwa nje ya akaunti bila kuchochea ombi jipya la MFA. Kwa sababu programu hasidi hiyo inalenga vivinjari ambavyo wafanyabiashara wengi hutumia kwa ufikiaji wa haraka, eneo la mashambulizi (attack surface) ni pana.
Hatua zinazoweza kuchukuliwa
- Ulinzi wa tokeni – Tumia viambata vya kivinjari (browser extensions) au mipangilio inayopunguza uwezekano wa tokeni kuonekana, na epuka kuhifadhi nywila kwenye kivinjari.
- Vifaa vya usalama vya kifizikia (Hardware security keys) – Funguo ya kifizikia bado inaweza kuzuia kuingia bila idhini ambako kunahitaji ombi jipya, hata kama tokeni imerudiwa.
- Ufuatiliaji wa mtandao – Angalia shughuli zisizo za kawaida za proksi au miunganisho inayotoka nje kwenda kwenye masafa ya IP yasiyojulikana; hizi zinaweza kuwa ishara ya proksi ya ndani ya JSCeal.
Upande wa pili
MFA bado inaongeza juhudi zinazohitajika kwa uvamizi; shambulio hili linategemea mwathiriwa kwanza kuambukizwa na kuibiwa tokeni zake. Kuimarisha njia ya awali ya maambukizi—kuepuka matangazo ya kutiliwa shaka na kuweka vivinjari katika hali ya kisasa (patched)—kunabaki kuwa mstari muhimu wa ulinzi.
Kwa ufupi: JSCeal inaonyesha kuwa kuiba na kurudia tokeni za OAuth kunaweza kutofautisha ulinzi wa MFA wa Google, na kugeuza tabaka la usalama linaloaminika kuwa sehemu dhaifu kwa wawekezaji wa crypto. Kuwa mwangalifu katika kiwango cha kivinjari na kutumia uthibitishaji unaotegemea vifaa (hardware-based authentication) ni hatua za vitendo zaidi za kukabiliana na tishio hili.
