JSCeal 恶意软件绕过 Google 身份验证
JSCeal 是一个新发现的恶意软件家族,它从基于 Chromium 的浏览器中窃取 OAuth 令牌,并通过重放会话来绕过 Google 的多因素身份验证 (MFA)。这种技术使依赖 Google 关联登录的加密货币投资者面临交易所账户被劫持的风险。
这一发现是在一波凭据窃取活动之后出现的,这些活动通过在主要平台上投放虚假广告来诱骗受害者。研究人员表示,JSCeal 会投放一种使用他们称为“SourTrade”的方法构建的驻留内存负载。该代码仅存在于 RAM 中,能够规避许多传统的杀毒软件。
JSCeal 的工作原理
- 令牌收割 – 该恶意软件直接从 Chrome、Edge 和其他 Chromium 浏览器中提取 Cookie、保存的密码和 OAuth 访问令牌。
- 会话重放 – 利用窃取的令牌,它可以重新创建一个有效的登录会话,从而绕过 Google 通常要求的第二因子提示。
- 本地代理 – 内置代理会重新路由受害者的网络流量,允许恶意软件实时注入或更改请求。
- 针对性服务 – 攻击者利用窃取的会话攻击高价值的加密货币平台,如 Binance、Bybit 以及 Ledger 等硬件钱包网站。
为了保持隐蔽,作者将恶意代码封装在多层混淆之中。他们使用 RC4 加密负载部分,并通过控制流平坦化 (control-flow flattening) 打乱指令顺序,从而增加了静态分析的难度。
为什么加密货币投资者应该担心
MFA 被广泛宣传为一种强大的防御手段,但 JSCeal 表明,一旦令牌被破解,第二因子就会变得毫无意义。一旦攻击者获得了有效的会话,他们就可以转移资金、更改提现地址或将受害者锁定在账户之外,而不会触发新的 MFA 挑战。由于该恶意软件针对的是许多交易者用于快速访问的浏览器,因此攻击面非常广泛。
可以采取哪些措施
- 令牌保护 – 使用可以限制令牌暴露的浏览器扩展程序或设置,并避免在浏览器中保存密码。
- 硬件安全密钥 – 即使令牌被重放,物理密钥仍然可以阻止需要重新验证的未经授权的登录。
- 网络监控 – 留意异常的代理活动或指向未知 IP 范围的出站连接;这些可能是 JSCeal 本地代理的信号。
反方观点
MFA 仍然提高了实施攻击的难度;此类攻击取决于受害者首先被感染并导致令牌被窃。加强初始感染向量——例如避免点击可疑广告并保持浏览器补丁更新——仍然是至关重要的防御线。
核心结论: JSCeal 表明,窃取并重放 OAuth 令牌可以使 Google 的 MFA 失效,从而将原本值得信赖的安全层变成加密货币投资者的薄弱环节。在浏览器层面保持警惕并使用基于硬件的身份验证,是应对这一威胁最切实有效的步骤。
