Ինչպե՞ս է JSCeal վնասաբեր ծրագիրը տեղային սեսիաների միջոցով շրջանցում Google-ի նույնականացումը

Ամենադիտվածներ

A hooded hacker in a mask interacting with a glowing digital security lock interface

Արագ Ընթերցում

  • JSCeal վնասաբեր ծրագիրը շրջանցում է Google-ի երկփուլանի նույնականացումը՝ տուժողի սարքի վրա տեղային եղանակով վերարտադրելով գողացված սեսիաների cookie ֆայլերը:
  • Այն կորզում է տվյալներ Chromium հիմքով բրաուզերներից, այդ թվում՝ Google Chrome-ից, Edge-ից, Brave-ից և Opera-ից:
  • Վիրուսը տարածվում է SourTrade արշավի միջոցով, որը հավաքում է վնասաբեր կոդը անմիջապես բրաուզերի հիշողության մեջ՝ շրջանցելով ցանցային ֆիլտրերը:
  • JSCeal-ը գործում է նաև որպես տեղային պրոքսի՝ թույլ տալով փոփոխել Binance, Bybit և Ledger հարթակների տրանզակցիաները:
  • Check Point Research-ը մշակել է հատուկ գործիք՝ կոմպիլացված V8 JavaScript բայթկոդը վերծանելու համար:

Check Point Research կիբերանվտանգության ընկերության մասնագետները հրապարակել են JSCeal վնասաբեր ծրագրի տեխնիկական վերլուծությունը, որը գրված է V8 JavaScript (JSC) կոմպիլացված բայթկոդով: Այս վնասաբեր ծրագիրը թիրախավորում է կրիպտոարժույթների ոլորտի անհատ ներդրողներին և կարողանում է շրջանցել Google-ի երկփուլանի նույնականացման (MFA) համակարգերը՝ տուժողի վարակված համակարգչի վրա տեղային սեսիաների վերարտադրման (session replay) հարձակումներ իրականացնելով:

Տեղային սեսիաների վերարտադրման մեխանիզմը (Local Session Replay)

Սովորական տեղեկատվություն կորզող վիրուսները (infostealers) գողանում են բրաուզերի cookie ֆայլերը և ուղարկում դրանք արտաքին սերվերներին, ինչը հաճախ արգելափակվում է անվտանգության համակարգերի կողմից՝ IP հասցեի կամ սարքի փոփոխության պատճառով: JSCeal-ը շրջանցում է այս պաշտպանությունը՝ գողացված տվյալները մշակելով հենց տուժողի սարքում: Վնասաբեր ծրագիրը մուտք է գործում Chromium հիմքով բրաուզերների (Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi և Cốc Cốc) տվյալների թղթապանակներ և արտահանում ակտիվ սեսիաների cookie-ները և պահպանված գաղտնաբառերը:

Այնուհետև JSCeal-ը վերարտադրում է այդ cookie-ները տեղային եղանակով՝ ուղիղ կապ հաստատելով Google-ի նույնականացման սերվերների հետ հենց օգտատիրոջ վարակված համակարգչից: Քանի որ հարցումն իրականացվում է վստահելի IP հասցեից և նույն սարքից, Google-ի անվտանգության ալգորիթմները չեն նկատում կասկածելի ակտիվություն և տրամադրում են նոր, վավեր OAuth թոքեն, ինչն էլ հարձակվողներին հնարավորություն է տալիս երկարատև հասանելիություն ստանալ զոհի Google հաշվին:

SourTrade արշավը և հիշողության մեջ հավաքվող վնասաբեր կոդը

JSCeal-ի տարածումը սերտորեն կապված է SourTrade խոշոր գովազդային արշավի հետ, որն ակտիվ է 2024 թվականի վերջից և թիրախավորում է թրեյդերներին 12 երկրներում: WEEVILPROXY և MeadowLocust խմբավորումները Facebook-ում և Google-ում տեղադրում են կեղծ գովազդներ, որոնք օգտատերերին ուղղորդում են Solana, Luno և TradingView հարթակները նմանակող կեղծ կայքեր:

SourTrade-ի հիմնական առանձնահատկությունն այն է, որ այն չի ներբեռնում պատրաստի վնասաբեր ֆայլեր: Փոխարենը, կայքն օգտատիրոջ բրաուզերին է փոխանցում հավաքման հրահանգներ, բեռնում է մաքուր ֆայլեր տարբեր ենթակառուցվածքներից և վիրուսը հավաքում անմիջապես օգտատիրոջ սարքի օպերատիվ հիշողության մեջ (in-memory): Դրա շնորհիվ ցանցային ֆիլտրերը չեն հայտնաբերում որևէ կասկածելի սիգնատուր, ինչից հետո PowerShell սկրիպտների միջոցով համակարգում տեղադրվում է Node.js միջավայրը և JSCeal-ի հիմնական բաղադրիչները:

V8 բայթկոդի ապաօբֆուսկացումը և տեղային պրոքսիի հնարավորությունները

JSCeal-ը պաշտպանված է բարդ օբֆուսկացիոն շերտերով և V8 կոմպիլացված բայթկոդով, ինչը դժվարեցնում է դրա ավտոմատացված վերլուծությունը: Կոդը վերծանելու համար Check Point-ի մասնագետները ստեղծել են ապաօբֆուսկացման հատուկ գործիք, որը բացահայտել է, որ վնասաբեր ծրագիրը նաև գործում է որպես տեղային MitM (Man-in-the-Middle) պրոքսի: Այն ստեղծում է կեղծ սերտիֆիկատներ և միջամտում HTTPS տրաֆիկին:

Ծրագրում ներդրված են հատուկ մոդուլներ Binance, Bybit և Ledger հարթակների համար: Դրանք թույլ են տալիս փոփոխել HTML էջերը, ջնջել cookie-ները և փոխարինել կրիպտոարժութային փոխանցումների հասցեները՝ գումարները գողանալու նպատակով:

Պաշտպանական միջոցներ

Կիբերանվտանգության փորձագետ Ալեքսանդրա «Hasherezade» Դոնեցը նշում է, որ JSCeal-ի հեղինակներն ակտիվորեն զարգացնում են վիրուսը՝ բարդացնելով դրա հայտնաբերումը: Պաշտպանության համար խորհուրդ է տրվում օգտագործել առաջադեմ EDR համակարգեր, որոնք վերահսկում են PowerShell-ի և Node.js-ի կասկածելի գործարկումները, ինչպես նաև անցնել սարքային անվտանգության բանալիների (FIDO2) կիրառմանը, որոնք կայուն են սեսիաների գողության նկատմամբ:

Հետևեք մեզ Telegram-ում
|
Խմբագրական ներդրում:Ազատ TV Խմբագրություն
|
Հրատարակիչ:Ազատ TV

Ամենաթարմ

}// Handle language redirects const langLink = e.target.closest(".azat-switcher-item a"); if (langLink) { e.preventDefault(); e.stopPropagation();const origin = window.location.origin; const path = window.location.pathname; const lang = langLink.getAttribute("data-lang");// Determine current active language of the page: let currentLang = "am"; if (path.startsWith("/en/") || path === "/en") { currentLang = "en"; } else if (path.startsWith("/ru/") || path === "/ru") { currentLang = "ru"; }let newPath = path;if (currentLang === "en" && lang === "ru") { newPath = path.replace("/en/", "/ru/"); } else if (currentLang === "ru" && lang === "en") { newPath = path.replace("/ru/", "/en/"); } else if (currentLang === "en" && lang === "am") { newPath = path.replace("/en/", "/"); } else if (currentLang === "ru" && lang === "am") { newPath = path.replace("/ru/", "/"); } else if (currentLang === "am" && lang === "en") { newPath = "/en" + path; } else if (currentLang === "am" && lang === "ru") { newPath = "/ru" + path; }window.location.href = origin + newPath; } }); })();