JSCeal Zararlı Yazılımı Google Kimlik Doğrulamasını Atlatıyor

Yeni tanımlanan bir zararlı yazılım ailesi olan JSCeal, Chromium tabanlı tarayıcılardan OAuth jetonlarını (tokens) çalarak Google'ın çok faktörlü kimlik doğrulamasını (MFA) atlatmak için oturumları yeniden oynatır (replay). Bu teknik, Google bağlantılı girişlere güvenen kripto para yatırımcılarını, borsa hesaplarının ele geçirilmesi riskiyle karşı karşıya bırakıyor.

Bu keşif, büyük platformlardaki sahte reklamlarla kurbanları tuzağa düşüren bir dizi kimlik bilgisi hırsızlığı kampanyasının ardından geldi. Araştırmacılar, JSCeal'in "SourTrade" adını verdikleri bir yöntemle oluşturulmuş, bellekte barınan (memory-resident) bir yük (payload) bıraktığını söylüyor. Kod yalnızca RAM'de yaşar ve birçok geleneksel antivirüs ürününden kaçınır.

JSCeal nasıl çalışır?

  • Jeton toplama (Token harvesting) – Zararlı yazılım; Chrome, Edge ve diğer Chromium tarayıcılarından doğrudan çerezleri, kayıtlı şifreleri ve OAuth erişim jetonlarını çıkarır.
  • Oturum yeniden oynatma (Session replay) – Çalınan jetonlarla, Google'ın normalde gerektirdiği ikinci faktör istemini atlayarak geçerli bir oturum yeniden oluşturur.
  • Yerel proxy – Yerleşik bir proxy, kurbanın web trafiğini yeniden yönlendirerek zararlı yazılımın istekleri anlık olarak enjekte etmesine veya değiştirmesine olanak tanır.
  • Hedeflenen servisler – Saldırganlar, çalınan oturumları Binance ve Bybit gibi yüksek değerli kripto platformlarına ve Ledger gibi donanım cüzdanı sitelerine karşı kullanır.

Gizli kalmak için yazılımın geliştiricileri, kötü amaçlı kodu birden fazla karmaşıklaştırma (obfuscation) katmanıyla sarmalar. Yük bölümlerini RC4 ile şifrelerler ve komut sırasını "control-flow flattening" (kontrol akışı düzleştirme) ile karıştırarak statik analizi zorlaştırırlar.

Kripto yatırımcıları neden endişelenmeli?

MFA, güçlü bir savunma yöntemi olarak yaygın bir şekilde tanıtılsa da JSCeal, ele geçirilmiş bir jetonun ikinci faktörü anlamsız kılabileceğini gösteriyor. Bir saldırgan geçerli bir oturuma sahip olduğunda, yeni bir MFA doğrulaması tetiklemeden fonları taşıyabilir, çekim adreslerini değiştirebilir veya kurbanın hesabına erişimini engelleyebilir. Zararlı yazılım, birçok yatırımcının hızlı erişim için kullandığı tarayıcıları hedeflediğinden, saldırı yüzeyi oldukça geniştir.

Neler yapılabilir?

  • Jeton koruması – Jeton maruziyetini sınırlayan tarayıcı eklentileri veya ayarları kullanın ve şifreleri tarayıcıya kaydetmekten kaçının.
  • Donanım güvenlik anahtarları – Bir jeton yeniden oynatılsa bile, fiziksel bir anahtar yeni bir doğrulama gerektiren yetkisiz girişleri hala engelleyebilir.
  • Ağ izleme – Olağandışı proxy etkinliklerini veya bilinmeyen IP aralıklarına yapılan giden bağlantıları takip edin; bunlar JSCeal'in yerel proxy'sinin işareti olabilir.

Karşı Görüş

MFA, bir ihlal için gereken çabayı hala artırır; saldırı, kurbanın önce enfekte olmasına ve jetonlarının çalınmasına bağlıdır. İlk enfeksiyon vektörünü güçlendirmek —şüpheli reklamlardan kaçınmak ve tarayıcıları güncel tutmak— kritik bir savunma hattı olmaya devam etmektedir.

Özetle: JSCeal, OAuth jetonlarını çalmanın ve yeniden oynatmanın Google'ın MFA'sını etkisiz hale getirebileceğini, güvenilir bir güvenlik katmanını kripto yatırımcıları için zayıf bir noktaya dönüştürebileceğini gösteriyor. Tarayıcı düzeyinde dikkatli olmak ve donanım tabanlı kimlik doğrulama kullanmak, bu tehdidin önünde kalmak için en pratik adımlardır.