Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

JSCeal Malware може да ја заобиколи Google автентикацијата со користење украдени сесиски колачиња

Истражувачи за сајбер-безбедност го анализираа JSCeal, софистициран компајлиран V8 JavaScript (JSC) малициозен софтвер со можности за кражба на акредитиви, надзор и пресретнување на сообраќајот.

„Payload-ите се заштитени со javascript-obfuscator, со користење повеќе техники, меѓу кои RC4-заштитени низи, израмнување на текот на извршувањето (control-flow flattening), proxy-функции и обвивки за операции“, соопшти Check Point Research во техничкиот извештај објавен минатата недела.

JSCeal првпат беше документиран од Check Point во јули 2025 година, при што беше истакнато дека напаѓачите користат лажни страници за тргување со криптовалути, кон кои несомнителните корисници се пренасочуваат преку злонамерни реклами на Facebook и Google. Лажните страници им наложуваат да преземат наводни инсталери за TradingView, што доведува до инсталирање на малициозниот софтвер. Активноста се преклопува со кластер на закани познат под имињата WEEVILPROXY и MeadowLocust.

Кампањите со злонамерно рекламирање (malvertising) преку кои се дистрибуира малициозниот софтвер користат две ZIP-архиви испорачани преку PowerShell: едната го содржи Node.js runtime-от, а другата го содржи главниот payload и други помошни компоненти.

Уште минатиот месец, платформата за безбедност на реклами Confiant објави детали за масивна malvertising операција со кодно име SourTrade. Забележано е дека таа се претставува како доверливи брендови за тргување и криптовалути, како што се Solana, Luno и TradingView, за да прикажува копии на нивните портали со злонамерен JavaScript, кој им наложува на веб-прелистувачите директно во меморијата да го состават малициозниот софтвер.

Се проценува дека кампањата е активна од крајот на 2024 година и дека ги таргетира малопродажните трговци и инвеститорите во криптовалути во 12 земји и на 25 јазици, првенствено во Азија и Пацификот и Латинска Америка. Доказите укажуваат дека кампањата се преклопува со кампања со JSCeal што ја опиша Bitdefender во септември 2025 година.

„Она што ја прави SourTrade технички различна е она што се случува на нејзината почетна страница“, соопшти Confiant. „Таа не дистрибуира готов малициозен софтвер. Наместо тоа, му испорачува инструкции за составување на прелистувачот на жртвата, презема чиста и легитимна датотека од одделна инфраструктура и му наложува на прелистувачот да го изгради конечниот малициозен софтвер во меморијата на уредот на жртвата. Готов малициозен софтвер никогаш не постои на мрежата.“

JSCeal е заштитен со javascript-obfuscator, при што операторите постојано користат четири групи трансформации за да го прикријат малициозниот софтвер. Тие вклучуваат:

  • Замена на имињата на функциите и променливите со кратки или бесмислени идентификатори.
  • Разделување на важните низи на делови, кои потоа се кодираат и заштитуваат со RC4, а потоа повторно се составуваат преку декодерски функции.
  • Користење на израмнување на текот на извршувањето (control-flow flattening) за програмскиот тек да се претвори во рамна, еднонивоовска switch-наредба, контролирана од бесконечна јамка и променлива за состојба. Целта е анализата и обратното инженерство да бидат потешки.
  • Проследување на повиците кон функциите преку proxy-помошни функции и „завиткување“ на едноставни операции, како собирање, одземање, споредба или повикување функција, во посебни помошни функции.

Израелската компанија за сајбер-безбедност соопшти дека развила „целосно статички pipeline за деобфускација“ за декодирање на компајлиран V8 JavaScript bytecode заштитен со оваа алатка. На тој начин се добива увид во текот на извршување на малициозниот софтвер и во неговите функционалности, вклучително и способноста да ги идентификува инсталираните веб-прелистувачи и да пребарува зачувани тајни, колачиња, OAuth токени и други податоци од нив, како и таканаречените „router“ функции кои регистрираат обработувачи (handlers) за собраните информации.

Модулот за крадење податоци од прелистувачите таргетира долг список на прелистувачи базирани на Chromium, како што се Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc. За секој прелистувач, малициозниот софтвер се движи до очекуваната локација на неговиот директориум со кориснички податоци и ги прикажува достапните профили, од каде што се извлекуваат колачињата и лозинките.

Уште поважно, JSCeal е опремен да ги искористи украдените податоци од колачињата за повторно да ја воспостави сесијата на прелистувачот и да изврши активни напади со повторување на сесијата (session replay), со цел да ја заобиколи автентикацијата и да добие неовластен пристап до Google профилот на жртвата. Втор модул вграден во малициозниот софтвер нуди можности за надзор преку снимање на притисоците на тастатурата и правење снимки од екранот.

„Вообичаена техника што ја користат банкарските тројанци е инсталирање локален proxy и вметнување или менување на веб-содржина во избрани сервиси“, соопшти Check Point. „JSCeal следи сличен образец: обновениот код покажува поставување proxy, генерирање и инсталирање сертификати, како и модификација на барањата и одговорите специфични за одредени сервиси.“

„Proxy-то не е ограничено само на пасивно пресретнување. Обновениот код содржи посебни обработувачи (handlers) кои менуваат одредени барања и одговори за конкретни сервиси. Конфигурациската функција овозможува одделни прилагодувања за Binance, Bybit и Ledger, како и генерички обработувачи за замена на HTML-содржина, блокирање хостови и бришење на избрани колачиња.“

Постојат и повеќе обработувачи (handlers) кои се специфично насочени кон платформи за криптовалути, од кои еден ги собира податоците за сметката и ги евидентира состојбите на криптовалутите.

„JSCeal комбинира две форми на отежнување на анализата: компајлиран V8 формат специфичен за одредена верзија и неколку слоеви на JavaScript обфускација применети пред компајлирањето. Ниту една од овие техники сама по себе не го прави малициозниот софтвер невозможен за обратно инженерство, но заедно го отстрануваат од вообичаените работни процеси на кои аналитичарите нормално се потпираат“, изјави истражувачката за безбедност Aleksandra „Hasherezade“ Doniec.

„Гледано во целина, овие случувања покажуваат дека авторите на JSCeal вложуваат и во отежнување на анализата на payload-от и во проширување на бројот на поддржани платформи. Со оглед на тоа што кампањите продолжуваат и во последните месеци, промените укажуваат дека JSCeal и понатаму активно се развива.“

Извори:

  • The Hacker News – JSCeal Malware Can Bypass Google Authentication Using Stolen Session Cookies The Hacker News