มัลแวร์ JSCeal สามารถข้ามผ่านการยืนยันตัวตนของ Google ได้

JSCeal เป็นตระกูลมัลแวร์ที่เพิ่งถูกตรวจพบ ซึ่งจะขโมย OAuth tokens จากเบราว์เซอร์ที่ใช้พื้นฐาน Chromium และทำการ Replay session เพื่อหลบเลี่ยงการยืนยันตัวตนแบบหลายปัจจัย (MFA) ของ Google เทคนิคนี้ทำให้เหล่านักลงทุนคริปโตเคอร์เรนซีที่ใช้การเข้าสู่ระบบที่เชื่อมโยงกับ Google ตกอยู่ในความเสี่ยงที่จะถูกแฮ็กบัญชีบนกระดานเทรด

การค้นพบนี้เกิดขึ้นตามหลังกระแสแคมเปญขโมยข้อมูลประจำตัว (credential-theft) ที่ล่อลวงเหยื่อด้วยโฆษณาปลอมบนแพลตฟอร์มหลักๆ นักวิจัยระบุว่า JSCeal จะปล่อย payload ที่อาศัยอยู่ในหน่วยความจำ (memory-resident) ซึ่งสร้างขึ้นด้วยวิธีการที่พวกเขาเรียกว่า “SourTrade” โดยโค้ดนี้จะทำงานอยู่แค่ใน RAM เท่านั้น ทำให้สามารถหลบเลี่ยงผลิตภัณฑ์แอนตี้ไวรัสแบบดั้งเดิมได้หลายชนิด

JSCeal ทำงานอย่างไร

  • Token harvesting – มัลแวร์จะดึงข้อมูลคุกกี้, รหัสผ่านที่บันทึกไว้ และ OAuth access tokens โดยตรงจาก Chrome, Edge และเบราว์เซอร์อื่นๆ ที่ใช้ Chromium
  • Session replay – เมื่อได้โทเคนมาแล้ว มันจะสร้างเซสชันการเข้าสู่ระบบที่ถูกต้องขึ้นมาใหม่ เพื่อข้ามขั้นตอนการถามหาปัจจัยที่สอง (second-factor prompt) ที่ Google มักจะเรียกใช้
  • Local proxy – มี proxy ในตัวที่ทำหน้าที่เปลี่ยนเส้นทางการรับส่งข้อมูลเว็บของเหยื่อ ช่วยให้มัลแวร์สามารถฉีด (inject) หรือแก้ไขคำขอ (requests) ได้ในทันที
  • Targeted services – ผู้โจมตีใช้เซสชันที่ขโมยมาเพื่อโจมตีแพลตฟอร์มคริปโตที่มีมูลค่าสูง เช่น Binance, Bybit และเว็บไซต์ฮาร์ดแวร์วอลเล็ตอย่าง Ledger

เพื่อหลบซ่อนตัว ผู้สร้างได้ห่อหุ้มโค้ดอันตรายด้วยการอำพราง (obfuscation) หลายชั้น พวกเขาเข้ารหัสส่วนต่างๆ ของ payload ด้วย RC4 และสลับลำดับคำสั่งด้วยวิธี control-flow flattening ซึ่งทำให้การวิเคราะห์แบบ static analysis ทำได้ยากขึ้น

ทำไมนักลงทุนคริปโตจึงควรระวัง

แม้ว่า MFA จะได้รับการส่งเสริมอย่างกว้างขวางว่าเป็นเกราะป้องกันที่แข็งแกร่ง แต่ JSCeal แสดงให้เห็นว่าโทเคนที่มีการรั่วไหลสามารถทำให้ปัจจัยที่สองนั้นไร้ความหมาย เมื่อผู้โจมตีมีเซสชันที่ถูกต้องแล้ว พวกเขาสามารถโอนเงิน, เปลี่ยนที่อยู่ในการถอนเงิน หรือล็อกไม่ให้เหยื่อเข้าถึงบัญชีได้ โดยไม่ต้องผ่านการยืนยัน MFA ใหม่ เนื่องจากมัลแวร์นี้มุ่งเป้าไปที่เบราว์เซอร์ที่เทรดเดอร์จำนวนมากใช้เพื่อความรวดเร็ว พื้นที่การโจมตี (attack surface) จึงกว้างมาก

สิ่งที่สามารถทำได้

  • Token protection – ใช้ส่วนขยายเบราว์เซอร์หรือการตั้งค่าที่จำกัดการเปิดเผยโทเคน และหลีกเลี่ยงการบันทึกรหัสผ่านไว้ในเบราว์เซอร์
  • Hardware security keys – กุญแจความปลอดภัยแบบกายภาพ (physical key) ยังคงสามารถบล็อกการเข้าสู่ระบบที่ไม่ได้รับอนุญาตซึ่งต้องมีการยืนยันตัวตนใหม่ได้ แม้ว่าจะมีการทำ session replay ก็ตาม
  • Network monitoring – คอยสังเกตกิจกรรม proxy ที่ผิดปกติ หรือการเชื่อมต่อขาออกไปยังช่วง IP ที่ไม่รู้จัก ซึ่งอาจเป็นสัญญาณของ local proxy ของ JSCeal

มุมมองที่ต่างออกไป

MFA ยังคงช่วยเพิ่มความยากในการเจาะระบบ เพราะการโจมตีนี้ขึ้นอยู่กับการที่เหยื่อต้องติดมัลแวร์และถูกขโมยโทเคนไปก่อน การเสริมความแข็งแกร่งให้กับช่องทางการติดเชื้อเริ่มต้น (initial infection vector) เช่น การหลีกเลี่ยงโฆษณาที่น่าสงสัยและการอัปเดตเบราว์เซอร์ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ ยังคงเป็นแนวป้องกันที่สำคัญ

สรุป: JSCeal แสดงให้เห็นว่าการขโมยและทำ session replay ของ OAuth tokens สามารถทำให้ MFA ของ Google ไร้ผล เปลี่ยนชั้นความปลอดภัยที่น่าเชื่อถือให้กลายเป็นจุดอ่อนสำหรับนักลงทุนคริปโต การเฝ้าระวังในระดับเบราว์เซอร์และการใช้การยืนยันตัวตนผ่านฮาร์ดแวร์เป็นขั้นตอนที่นำไปใช้ได้จริงที่สุดในการรับมือกับภัยคุกคามนี้