Шкідливе ПЗ JSCeal обходить автентифікацію Google

JSCeal — це нещодавно виявлене сімейство шкідливого ПЗ, яке викрадає OAuth-токени з браузерів на базі Chromium і повторно використовує сесії, щоб обійти багатофакторну автентифікацію (MFA) Google. Ця техніка ставить під загрозу криптовалютних інвесторів, які використовують входи через облікові записи Google, створюючи ризик захоплення їхніх акаунтів на біржах.

Це відкриття відбулося на тлі хвилі кампаній із викрадення облікових даних, які заманюють жертв фальшивою рекламою на великих платформах. Дослідники зазначають, що JSCeal завантажує корисне навантаження, яке зберігається лише в пам'яті, створене за допомогою методу, який вони називають “SourTrade”. Код існує лише в оперативній пам'яті (RAM) і дозволяє уникати виявлення багатьма традиційними антивірусними продуктами.

Як працює JSCeal

  • Збір токенів – шкідливе ПЗ витягує куки (cookies), збережені паролі та токени доступу OAuth безпосередньо з Chrome, Edge та інших браузерів на базі Chromium.
  • Повтор сесії – за допомогою викрадених токенів воно відтворює дійсну сесію входу, обходячи запит другого фактора, який зазвичай вимагає Google.
  • Локальний проксі – вбудований проксі-сервер перенаправляє вебтрафік жертви, дозволяючи шкідливому ПЗ на льоту впроваджувати або змінювати запити.
  • Цільові сервіси – зловмисники використовують викрадені сесії проти високовартісних криптоплатформ, таких як Binance, Bybit, а також сайтів апаратних гаманців, наприклад Ledger.

Щоб залишатися непоміченими, автори обгортають шкідливий код у кілька шарів обфускації. Вони шифрують секції корисного навантаження за допомогою RC4 і змінюють порядок інструкцій за допомогою методу control-flow flattening, що ускладнює статичний аналіз.

Чому криптоінвесторам варто хвилюватися

MFA широко просувається як надійний захист, проте JSCeal демонструє, що скомпрометований токен може звести нанівець значення другого фактора. Щойно зловмисник отримує дійсну сесію, він може переказувати кошти, змінювати адреси для виведення або блокувати доступ жертви до облікового запису, не викликаючи повторного запиту MFA. Оскільки шкідливе ПЗ націлене на браузери, які багато трейдерів використовують для швидкого доступу, поверхня атаки є досить широкою.

Що можна зробити

  • Захист токенів – використовуйте розширення браузера або налаштування, які обмежують доступ до токенів, і уникайте збереження паролів у браузері.
  • Апаратні ключі безпеки – фізичний ключ все ще може блокувати несанкціоновані входи, які потребують повторного підтвердження, навіть якщо токен було використано повторно.
  • Моніторинг мережі – звертайте увагу на незвичну проксі-активність або вихідні з'єднання з невідомими діапазонами IP; це може свідчити про роботу локального проксі JSCeal.

Контраргумент

MFA все ж таки підвищує рівень зусиль, необхідних для зламу; успіх атаки залежить від того, чи буде жертва спочатку заражена та чи будуть викрадені її токени. Зміцнення початкового вектора зараження — уникнення підозрілої реклами та регулярне оновлення браузерів — залишається вирішальним рубежем оборони.

Підсумок: JSCeal показує, що викрадення та повторне використання OAuth-токенів може нейтралізувати MFA від Google, перетворюючи надійний рівень безпеки на слабке місце для криптоінвесторів. Пильність на рівні браузера та використання апаратної автентифікації є найбільш практичними кроками, щоб випередити цю загрозу.