Mã độc JSCeal vượt qua xác thực Google

JSCeal, một họ mã độc mới được xác định, đánh cắp các mã thông báo (token) OAuth từ các trình duyệt dựa trên Chromium và phát lại (replay) các phiên làm việc để vượt qua xác thực đa yếu tố (MFA) của Google. Kỹ thuật này khiến các nhà đầu tư tiền điện tử, những người dựa vào đăng nhập liên kết với Google, đối mặt với rủi ro bị chiếm đoạt tài khoản sàn giao dịch.

Phát hiện này diễn ra sau một làn sóng các chiến dịch đánh cắp thông tin đăng nhập nhằm dụ dỗ nạn nhân bằng các quảng cáo giả mạo trên các nền tảng lớn. Các nhà nghiên cứu cho biết JSCeal thả một tệp thực thi (payload) lưu trú trong bộ nhớ được xây dựng bằng phương pháp mà họ gọi là “SourTrade”. Mã độc này chỉ tồn tại trong RAM và né tránh được nhiều sản phẩm diệt virus truyền thống.

Cách thức hoạt động của JSCeal

  • Thu thập token – Mã độc trích xuất cookie, mật khẩu đã lưu và các mã thông báo truy cập OAuth trực tiếp từ Chrome, Edge và các trình duyệt Chromium khác.
  • Phát lại phiên làm việc (Session replay) – Với các token đã đánh cắp, nó tái tạo một phiên đăng nhập hợp lệ, vượt qua yêu cầu xác thực yếu tố thứ hai mà Google thường yêu cầu.
  • Proxy cục bộ – Một proxy tích hợp sẽ định tuyến lại lưu lượng web của nạn nhân, cho phép mã độc chèn hoặc thay đổi các yêu cầu ngay lập tức.
  • Các dịch vụ mục tiêu – Những kẻ tấn công sử dụng các phiên đã đánh cắp để nhắm vào các nền tảng tiền điện tử có giá trị cao như Binance, Bybit và các trang web ví phần cứng như Ledger.

Để ẩn mình, những kẻ viết mã đã bao bọc mã độc trong nhiều lớp làm xáo trộn (obfuscation). Chúng mã hóa các phần của payload bằng RC4 và xáo trộn thứ tự lệnh bằng kỹ thuật làm phẳng luồng điều khiển (control-flow flattening), khiến việc phân tích tĩnh trở nên khó khăn hơn.

Tại sao các nhà đầu tư tiền điện tử nên lo lắng

MFA được quảng bá rộng rãi như một biện pháp phòng thủ mạnh mẽ, nhưng JSCeal cho thấy một token bị xâm phạm có thể khiến yếu tố thứ hai trở nên vô dụng. Một khi kẻ tấn công có được một phiên làm việc hợp lệ, chúng có thể chuyển tiền, thay đổi địa chỉ rút tiền hoặc khóa tài khoản của nạn nhân mà không cần kích hoạt yêu cầu MFA mới. Vì mã độc nhắm vào các trình duyệt mà nhiều nhà giao dịch sử dụng để truy cập nhanh, bề mặt tấn công là rất lớn.

Có thể làm gì

  • Bảo vệ token – Sử dụng các tiện ích mở rộng hoặc cài đặt trình duyệt để hạn chế việc lộ token, và tránh lưu mật khẩu trực tiếp trên trình duyệt.
  • Khóa bảo mật phần cứng – Một khóa vật lý vẫn có thể ngăn chặn các lần đăng nhập trái phép yêu cầu xác thực mới, ngay cả khi một token bị phát lại.
  • Giám sát mạng – Tìm kiếm các hoạt động proxy bất thường hoặc các kết nối ra ngoài tới các dải IP không xác định; đây có thể là dấu hiệu của proxy cục bộ từ JSCeal.

Quan điểm ngược lại

MFA vẫn làm tăng nỗ lực cần thiết để thực hiện một vụ xâm nhập; cuộc tấn công phụ thuộc vào việc nạn nhân trước tiên phải bị nhiễm mã độc và bị đánh cắp token. Việc tăng cường vectơ lây nhiễm ban đầu—tránh các quảng cáo đáng ngờ và luôn cập nhật trình duyệt—vẫn là một tuyến phòng thủ quan trọng.

Điểm mấu chốt: JSCeal cho thấy việc đánh cắp và phát lại các token OAuth có thể vô hiệu hóa MFA của Google, biến một lớp bảo mật đáng tin cậy thành một điểm yếu cho các nhà đầu tư tiền điện tử. Sự cảnh giác ở cấp độ trình duyệt và việc sử dụng xác thực dựa trên phần cứng là những bước thực tế nhất để đi trước mối đe dọa này.