JSCeal میلویئر گوگل کی تصدیق (Authentication) کو بائی پاس کرتا ہے
JSCeal، میلویئر کا ایک نیا طور پر شناخت شدہ خاندان ہے، جو Chromium پر مبنی براؤزرز سے OAuth ٹوکنز چراتا ہے اور گوگل کی ملٹی فیکٹر آتھنٹیکیشن (MFA) سے بچنے کے لیے سیشنز کو ری پلے (replay) کرتا ہے۔ یہ تکنیک ان کرپٹو کرنسی سرمایہ کاروں کو خطرے میں ڈالتی ہے جو گوگل سے منسلک لاگ ان پر انحصار کرتے ہیں، جس سے ان کے ایکسچینج اکاؤنٹس ہائی جیک ہونے کا خدشہ ہوتا ہے۔
یہ دریافت کریڈنشل چوری کی ان مہمات کے بعد ہوئی ہے جو بڑے پلیٹ فارمز پر جعلی اشتہارات کے ذریعے متاثرین کو پھنساتی ہیں۔ محققین کا کہنا ہے کہ JSCeal ایک میموری میں رہنے والا (memory-resident) پے لوڈ ڈراپ کرتا ہے جسے وہ "SourTrade" نامی طریقہ کار سے تیار کرتے ہیں۔ یہ کوڈ صرف RAM میں رہتا ہے اور بہت سے روایتی اینٹی وائرس پروڈکٹس سے بچ نکلتا ہے۔
JSCeal کیسے کام کرتا ہے
- ٹوکن ہارسٹنگ (Token harvesting) – یہ میلویئر براہ راست Chrome، Edge اور دیگر Chromium براؤزرز سے کوکیز، محفوظ شدہ پاس ورڈز اور OAuth ایکسیس ٹوکنز نکال لیتا ہے۔
- سیشن ری پلے (Session replay) – چوری شدہ ٹوکنز کے ذریعے، یہ ایک درست لاگ ان سیشن دوبارہ تخلیق کرتا ہے، اور اس دوسرے مرحلے کی تصدیق (second-factor prompt) کو بائی پاس کر دیتا ہے جو گوگل عام طور پر تقاضا کرتا ہے۔
- لوکل پراکسی (Local proxy) – ایک بلٹ ان پراکسی متاثرہ صارف کے ویب ٹریفک کو ری روٹ کرتی ہے، جس سے میلویئر فوری طور پر درخواستوں (requests) کو داخل یا تبدیل کر سکتا ہے۔
- مطلوبہ سروسز (Targeted services) – حملہ آور چوری شدہ سیشنز کو Binance، Bybit جیسے اعلیٰ مالیت کے کرپٹو پلیٹ فارمز اور Ledger جیسی ہارڈویئر والٹ سائٹس کے خلاف استعمال کرتے ہیں۔
چھپے رہنے کے لیے، اس کے بنانے والے بدنیتی پر مبنی کوڈ کو ابفییکیشن (obfuscation) کی متعدد تہوں میں لپیٹ دیتے ہیں۔ وہ RC4 کے ذریعے پے لوڈ کے حصوں کو انکرپٹ کرتے ہیں اور کنٹرول فلو فلیٹنینگ (control-flow flattening) کے ذریعے ہدایات کی ترتیب کو بکھیر دیتے ہیں، جس سے اسٹیٹک تجزیہ (static analysis) مشکل ہو جاتا ہے۔
کرپٹو سرمایہ کاروں کو کیوں پریشان ہونا چاہیے
MFA کو ایک مضبوط دفاع کے طور پر بڑے پیمانے پر فروغ دیا جاتا ہے، پھر بھی JSCeal ظاہر کرتا ہے کہ ایک سمجھوتہ شدہ (compromised) ٹوکن دوسرے مرحلے کو بے اثر بنا سکتا ہے۔ ایک بار جب حملہ آور کے پاس درست سیشن آ جائے، تو وہ نیا MFA چیلنج شروع کیے بغیر فنڈز منتقل کر سکتا ہے، رقم نکالنے کے پتے (withdrawal addresses) تبدیل کر سکتا ہے، یا متاثرہ صارف کو اکاؤنٹ سے باہر لاک کر سکتا ہے۔ چونکہ یہ میلویئر ان براؤزرز کو نشانہ بناتا ہے جنہیں بہت سے ٹریڈرز فوری رسائی کے لیے استعمال کرتے ہیں، اس لیے حملے کا دائرہ کار بہت وسیع ہے۔
کیا کیا جا سکتا ہے
- ٹوکن کا تحفظ (Token protection) – ایسے براؤزر ایکسٹینشنز یا سیٹنگز استعمال کریں جو ٹوکن کے انکشاف کو محدود کریں، اور براؤزر میں پاس ورڈ محفوظ کرنے سے گریز کریں۔
- ہارڈویئر سیکیورٹی کیز (Hardware security keys) – ایک فزیکل کی (physical key) اب بھی غیر مجاز لاگ ان کو روک سکتی ہے جس کے لیے نئے چیلنج کی ضرورت ہوتی ہے، چاہے ٹوکن کو ری پلے ہی کیوں نہ کیا گیا ہو۔
- نیٹ ورک مانیٹرنگ (Network monitoring) – غیر معمولی پراکسی سرگرمی یا نامعلوم IP رینجز کے ساتھ آؤٹ باؤنڈ کنکشنز پر نظر رکھیں؛ یہ JSCeal کی لوکل پراکسی کا اشارہ ہو سکتے ہیں۔
جوابی دلیل (Counterpoint)
MFA اب بھی کسی بھی خلاف ورزی کے لیے درکار کوشش کو بڑھا دیتا ہے؛ یہ حملہ اس بات پر منحصر ہے کہ متاثرہ صارف پہلے انفیکٹ ہو جائے اور اس کے ٹوکنز چوری ہو جائیں۔ ابتدائی انفیکشن ویکٹر کو مضبوط بنانا—مشکوک اشتہارات سے بچنا اور براؤزرز کو پیچ (patched) رکھنا—دفاع کی ایک اہم لائن ہے۔
خلاصہ: JSCeal ظاہر کرتا ہے کہ OAuth ٹوکنز کو چرانا اور ری پلے کرنا گوگل کے MFA کو بے اثر کر سکتا ہے، جس سے کرپٹو سرمایہ کاروں کے لیے ایک قابل اعتماد سیکیورٹی لیئر کمزوری کا باعث بن جاتی ہے۔ اس خطرے سے بچنے کے لیے براؤزر کی سطح پر چوکسی اور ہارڈویئر پر مبنی آتھنٹیکیشن کا استعمال سب سے عملی اقدامات ہیں۔
