JSCeal మాల్వేర్ Google Authenticationను బైపాస్ చేస్తోంది
కొత్తగా గుర్తించబడిన మాల్వేర్ కుటుంబమైన JSCeal, Chromium ఆధారిత బ్రౌజర్ల నుండి OAuth టోకెన్లను దొంగిలిస్తుంది మరియు Google యొక్క మల్టీ-ఫ్యాక్టర్ అథెంటికేషన్ (MFA)ను తప్పించుకోవడానికి ఆ సెషన్లను రీప్లే (replay) చేస్తుంది. ఈ సాంకేతికత Google-లింక్డ్ లాగిన్లపై ఆధారపడే క్రిప్టోకరెన్సీ ఇన్వెస్టర్ల ఎక్స్ఛేంజ్ ఖాతాలు హైజాక్ అయ్యే ప్రమాదాన్ని కలిగిస్తుంది.
ప్రధాన ప్లాట్ఫారమ్లలో నకిలీ ప్రకటనలతో బాధితులను ఆకర్షించే క్రెడెన్షియల్-దొంగతనం (credential-theft) ప్రచారాల తర్వాత ఈ విషయం వెలుగులోకి వచ్చింది. పరిశోధకుల ప్రకారం, JSCeal "SourTrade" అని పిలువబడే పద్ధతితో రూపొందించబడిన మెమరీ-రెసిడెంట్ పేలోడ్ను (memory-resident payload) విడుదల చేస్తుంది. ఈ కోడ్ కేవలం RAMలో మాత్రమే ఉంటుంది మరియు అనేక సాంప్రదాయ యాంటీవైరస్ ఉత్పత్తులను తప్పించుకుంటుంది.
JSCeal ఎలా పనిచేస్తుంది
- టోకెన్ హార్వెస్టింగ్ (Token harvesting) – ఈ మాల్వేర్ Chrome, Edge మరియు ఇతర Chromium బ్రౌజర్ల నుండి నేరుగా కుకీలు, సేవ్ చేసిన పాస్వర్డ్లు మరియు OAuth యాక్సెస్ టోకెన్లను సేకరిస్తుంది.
- సెషన్ రీప్లే (Session replay) – దొంగిలించబడిన టోకెన్లతో, ఇది ఒక చెల్లుబాటు అయ్యే లాగిన్ సెషన్ను మళ్లీ సృష్టిస్తుంది, తద్వారా Google సాధారణంగా కోరే సెకండ్-ఫ్యాక్టర్ ప్రాంప్ట్ను బైపాస్ చేస్తుంది.
- లోకల్ ప్రాక్సీ (Local proxy) – ఇందులో ఉన్న ప్రాక్సీ బాధితుడి వెబ్ ట్రాఫిక్ను మళ్లీ మళ్లిస్తుంది, దీనివల్ల మాల్వేర్ రిక్వెస్ట్లను వెంటనే ఇంజెక్ట్ చేయడానికి లేదా మార్చడానికి వీలవుతుంది.
- టార్గెటెడ్ సర్వీసెస్ (Targeted services) – దొంగిలించబడిన సెషన్లను దాడులు చేసేవారు Binance, Bybit వంటి అధిక విలువ కలిగిన క్రిప్టో ప్లాట్ఫారమ్లు మరియు Ledger వంటి హార్డ్వేర్-వాలెట్ సైట్ల కోసం ఉపయోగిస్తారు.
దాగి ఉండటానికి, దీనిని రూపొందించిన వారు మాల్వేర్ కోడ్ను బహుళ పొరల అబ్ఫస్కేషన్ (obfuscation)లో చుట్టి ఉంచుతారు. వారు పేలోడ్ విభాగాలను RC4తో ఎన్క్రిప్ట్ చేస్తారు మరియు కంట్రోల్-ఫ్లో ఫ్లాటెనింగ్ (control-flow flattening) ద్వారా ఇన్స్ట్రక్షన్ ఆర్డర్ను మార్చేస్తారు, దీనివల్ల స్టాటిక్ అనాలిసిస్ (static analysis) చేయడం కష్టమవుతుంది.
క్రిప్టో ఇన్వెస్టర్లు ఎందుకు ఆందోళన చెందాలి
MFA అనేది ఒక బలమైన రక్షణగా విస్తృతంగా ప్రచారం చేయబడుతుంది, అయినప్పటికీ ఒక కంప్రమైజ్డ్ టోకెన్ సెకండ్ ఫ్యాక్టర్ను నిరుపయోగం చేయగలదని JSCeal చూపుతోంది. ఒకసారి దాడి చేసే వ్యక్తికి చెల్లుబాటు అయ్యే సెషన్ లభిస్తే, వారు కొత్త MFA ఛాలెంజ్ను ట్రిగ్గర్ చేయకుండానే నిధులను తరలించవచ్చు, విత్డ్రాయల్ అడ్రస్లను మార్చవచ్చు లేదా బాధితుడిని ఖాతా నుండి లాక్ చేయవచ్చు. చాలా మంది ట్రేడర్లు త్వరితగతిన యాక్సెస్ కోసం ఉపయోగించే బ్రౌజర్లను ఈ మాల్వేర్ లక్ష్యంగా చేసుకుంటుంది కాబట్టి, దీని attack surface చాలా విస్తృతంగా ఉంటుంది.
ఏమి చేయవచ్చు
- టోకెన్ రక్షణ (Token protection) – టోకెన్ ఎక్స్పోజర్ను పరిమితం చేసే బ్రౌజర్ ఎక్స్టెన్షన్లు లేదా సెట్టింగ్లను ఉపయోగించండి మరియు బ్రౌజర్లో పాస్వర్డ్లను సేవ్ చేయకండి.
- హార్డ్వేర్ సెక్యూరిటీ కీలు (Hardware security keys) – టోకెన్ రీప్లే చేయబడినప్పటికీ, కొత్త ఛాలెంజ్ అవసరమయ్యే అనధికారిక లాగిన్లను ఫిజికల్ కీ (physical key) ఇంకా అడ్డుకోగలదు.
- నెట్వర్క్ మానిటరింగ్ (Network monitoring) – అసాధారణమైన ప్రాక్సీ కార్యకలాపాలు లేదా తెలియని IP రేంజ్లకు వెళ్లే అవుట్బౌండ్ కనెక్షన్లను గమనించండి; ఇవి JSCeal యొక్క లోకల్ ప్రాక్సీ సంకేతాలు కావచ్చు.
మరో కోణం
MFA ఇప్పటికీ బ్రేచ్ (breach) కోసం అవసరమైన శ్రమను పెంచుతుంది; ఈ దాడి అనేది బాధితుడు మొదట ఇన్ఫెక్ట్ అవ్వడం మరియు వారి టోకెన్లు దొంగిలించబడటంపై ఆధారపడి ఉంటుంది. అనుమానాస్పద ప్రకటనలను నివారించడం మరియు బ్రౌజర్లను ప్యాచ్ (patched) చేయడంలో జాగ్రత్త వహించడం వంటి ప్రాథమిక ఇన్ఫెక్షన్ వెక్టార్ను (infection vector) బలోపేతం చేయడం అనేది కీలకమైన రక్షణ మార్గం.
సారాంశం: OAuth టోకెన్లను దొంగిలించడం మరియు రీప్లే చేయడం ద్వారా Google యొక్క MFAను నిర్వీర్యం చేయవచ్చని JSCeal చూపుతోంది, ఇది క్రిప్టో ఇన్వెస్టర్లకు నమ్మకమైన సెక్యూరిటీ లేయర్ను బలహీనమైన అంశంగా మారుస్తుంది. ఈ ముప్పు నుండి ముందుగా ఉండటానికి బ్రౌజర్ స్థాయిలో అప్రమత్తంగా ఉండటం మరియు హార్డ్వేర్ ఆధారిత అథెంటికేషన్ను ఉపయోగించడం అత్యంత ఆచరణాత్మకమైన చర్యలు.
