JSCeal மால்வேர் Google அங்கீகாரத்தைத் தவிர்க்கிறது
புதிதாகக் கண்டறியப்பட்ட JSCeal என்ற மால்வேர் குடும்பம், Chromium அடிப்படையிலான உலாவிகளிலிருந்து (browsers) OAuth டோக்கன்களைத் திருடி, Google-ன் பல காரணி அங்கீகாரத்தை (MFA) தவிர்க்க அந்த அமர்வுகளை (sessions) மீண்டும் பயன்படுத்துகிறது. இந்த நுட்பம், Google-டன் இணைக்கப்பட்ட லாகின் முறைகளை நம்பியிருக்கும் கிரிப்டோகரன்சி முதலீட்டாளர்களின் எக்ஸ்சேஞ்ச் கணக்குகள் ஹேக் செய்யப்படும் அபாயத்தை ஏற்படுத்துகிறது.
முக்கிய தளங்களில் போலி விளம்பரங்கள் மூலம் பாதிக்கப்பட்டவர்களைத் தூண்டும் தரவுத் திருட்டு (credential-theft) பிரச்சாரங்களைத் தொடர்ந்து இந்தத் கண்டுபிடிப்பு கிடைத்துள்ளது. JSCeal, “SourTrade” என்று அழைக்கப்படும் ஒரு முறையைப் பயன்படுத்தி உருவாக்கப்பட்ட மெமரி-ரெசிடென்ட் (memory-resident) பேலோடை (payload) வெளியிடுவதாக ஆராய்ச்சியாளர்கள் கூறுகின்றனர். இந்த குறியீடு RAM-இல் மட்டுமே தங்கியிருக்கும் மற்றும் பல பாரம்பரிய ஆன்டிவைரஸ் தயாரிப்புகளைத் தவிர்க்கும் திறன் கொண்டது.
JSCeal எவ்வாறு செயல்படுகிறது
- டோக்கன் சேகரிப்பு (Token harvesting) – இந்த மால்வேர் Chrome, Edge மற்றும் பிற Chromium உலாவிகளிலிருந்து குக்கீகள் (cookies), சேமிக்கப்பட்ட கடவுச்சொற்கள் மற்றும் OAuth அணுகல் டோக்கன்களை நேரடியாகப் பிரித்தெடுக்கிறது.
- அமர்வு மறுசெயல்முறை (Session replay) – திருடப்பட்ட டோக்கன்களைக் கொண்டு, இது ஒரு செல்லுபடியாகும் லாகின் அமர்வை மீண்டும் உருவாக்குகிறது, இதன் மூலம் Google வழக்கமாகத் தேவைப்படும் இரண்டாவது காரணி (second-factor) சரிபார்ப்பைத் தவிர்க்கிறது.
- உள்ளூர் ப்ராக்ஸி (Local proxy) – இதில் உள்ளமைக்கப்பட்ட ஒரு ப்ராக்ஸி, பாதிக்கப்பட்டவரின் இணையப் போக்குவரத்தை (web traffic) மாற்றித் திருப்புகிறது, இது மால்வேர் நிகழ்நேரத்தில் கோரிக்கைகளை (requests) உள்ளிடுவதற்கு அல்லது மாற்றுவதற்கு அனுமதிக்கிறது.
- இலக்கு வைக்கப்பட்ட சேவைகள் (Targeted services) – தாக்குதல் நடத்துபவர்கள் திருடப்பட்ட அமர்வுகளை Binance, Bybit போன்ற அதிக மதிப்புள்ள கிரிப்டோ தளங்கள் மற்றும் Ledger போன்ற ஹார்டுவேர்-வாலட் (hardware-wallet) தளங்களுக்கு எதிராகப் பயன்படுத்துகின்றனர்.
மறைந்திருக்க, இந்தத் தாக்குதல் நடத்துபவர்கள் தீங்கிழைக்கும் குறியீட்டைப் பல அடுக்குகளாக மறைக்கின்றனர் (obfuscation). அவர்கள் பேலோட் பகுதிகளை RC4 மூலம் குறியாக்கம் (encrypt) செய்கிறார்கள் மற்றும் control-flow flattening மூலம் கட்டளை வரிசையைச் சிதறடிக்கிறார்கள், இது நிலையான பகுப்பாய்வை (static analysis) கடினமாக்குகிறது.
கிரிப்டோ முதலீட்டாளர்கள் ஏன் கவலைப்பட வேண்டும்
MFA ஒரு வலுவான பாதுகாப்பாகப் பரவலாகப் பரிந்துரைக்கப்படுகிறது, இருப்பினும் ஒரு திருடப்பட்ட டோக்கன் இரண்டாவது காரணியைத் தேவையில்லாத ஒன்றாக மாற்றிவிடும் என்பதை JSCeal காட்டுகிறது. ஒருமுறை தாக்குதல் நடத்துபவர் செல்லுபடியாகும் அமர்வைப் பெற்றுவிட்டால், அவர்கள் புதிய MFA சவாலைத் தூண்டாமலேயே நிதியை மாற்றவோ, திரும்பப் பெறும் முகவரிகளை (withdrawal addresses) மாற்றவோ அல்லது பாதிக்கப்பட்டவரை கணக்கிலிருந்து வெளியேற்றவோ முடியும். பல வர்த்தகர்கள் விரைவான அணுகலுக்காகப் பயன்படுத்தும் உலாவிகளையே இந்த மால்வேர் இலக்கு வைப்பதால், இதன் தாக்குதல் பரப்பு (attack surface) பரவலாக இருக்கும்.
என்ன செய்ய முடியும்
- டோக்கன் பாதுகாப்பு (Token protection) – டோக்கன் வெளிப்பாட்டைக் கட்டுப்படுத்தும் பிரவுசர் எக்ஸ்டென்ஷன்கள் அல்லது அமைப்புகளைப் பயன்படுத்துங்கள், மேலும் பிரவுசரில் கடவுச்சொற்களைச் சேமிப்பதைத் தவிர்க்கவும்.
- ஹார்டுவேர் பாதுகாப்பு சாவிகள் (Hardware security keys) – ஒரு டோக்கன் மீண்டும் பயன்படுத்தப்பட்டாலும் கூட, புதிய சவாலைத் தேவைப்படும் அங்கீகரிக்கப்படாத லாகின்களை ஒரு இயற்பியல் சாவி (physical key) இன்னும் தடுக்க முடியும்.
- நெட்வொர்க் கண்காணிப்பு (Network monitoring) – அசாதாரணமான ப்ராக்ஸி செயல்பாடுகள் அல்லது அறியப்படாத IP வரம்புகளுக்குச் செல்லும் வெளிச்செல்லும் இணைப்புகளைக் கவனியுங்கள்; இவை JSCeal-ன் உள்ளூர் ப்ராக்ஸியைத் தெரிவிக்கலாம்.
மாற்றுக்கருத்து
ஒரு ஊடுருவலுக்குத் தேவையான முயற்சியை MFA இன்னும் அதிகரிக்கிறது; இந்தத் தாக்குதல் முதலில் பாதிக்கப்பட்டவர் தொற்றுக்கு உள்ளாகி, அவர்களின் டோக்கன்கள் திருடப்படுவதைச் சார்ந்துள்ளது. சந்தேகத்திற்கிடமான விளம்பரங்களைத் தவிர்ப்பது மற்றும் உலாவிகளைப் புதுப்பித்து (patched) வைத்திருப்பது போன்ற ஆரம்பத் தொற்று முறைகளை (infection vector) வலுப்படுத்துவது ஒரு முக்கியமான பாதுகாப்பு அரணாகத் தொடர்கிறது.
சுருக்கமாக: OAuth டோக்கன்களைத் திருடி மீண்டும் பயன்படுத்துவது Google-ன் MFA-வை செயலிழக்கச் செய்யும் என்பதை JSCeal காட்டுகிறது, இது கிரிப்டோ முதலீட்டாளர்களுக்கு ஒரு நம்பகமான பாதுகாப்பு அடுக்கை ஒரு பலவீனமான புள்ளியாக மாற்றுகிறது. இந்த அச்சுறுத்தலை முறியடிக்க பிரவுசர் மட்டத்தில் விழிப்புடன் இருப்பதும், ஹார்டுவேர் அடிப்படையிலான அங்கீகாரத்தைப் பயன்படுத்துவதும் மிகவும் நடைமுறைச் சாத்தியமான நடவடிக்கைகளாகும்.
