Check Point Research կիբերանվտանգության ընկերության մասնագետները հրապարակել են JSCeal վնասաբեր ծրագրի տեխնիկական վերլուծությունը, որը գրված է V8 JavaScript (JSC) կոմպիլացված բայթկոդով: Այս վնասաբեր ծրագիրը թիրախավորում է կրիպտոարժույթների ոլորտի անհատ ներդրողներին և կարողանում է շրջանցել Google-ի երկփուլանի նույնականացման (MFA) համակարգերը՝ տուժողի վարակված համակարգչի վրա տեղային սեսիաների վերարտադրման (session replay) հարձակումներ իրականացնելով:
Տեղային սեսիաների վերարտադրման մեխանիզմը (Local Session Replay)
Սովորական տեղեկատվություն կորզող վիրուսները (infostealers) գողանում են բրաուզերի cookie ֆայլերը և ուղարկում դրանք արտաքին սերվերներին, ինչը հաճախ արգելափակվում է անվտանգության համակարգերի կողմից՝ IP հասցեի կամ սարքի փոփոխության պատճառով: JSCeal-ը շրջանցում է այս պաշտպանությունը՝ գողացված տվյալները մշակելով հենց տուժողի սարքում: Վնասաբեր ծրագիրը մուտք է գործում Chromium հիմքով բրաուզերների (Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi և Cốc Cốc) տվյալների թղթապանակներ և արտահանում ակտիվ սեսիաների cookie-ները և պահպանված գաղտնաբառերը:
Այնուհետև JSCeal-ը վերարտադրում է այդ cookie-ները տեղային եղանակով՝ ուղիղ կապ հաստատելով Google-ի նույնականացման սերվերների հետ հենց օգտատիրոջ վարակված համակարգչից: Քանի որ հարցումն իրականացվում է վստահելի IP հասցեից և նույն սարքից, Google-ի անվտանգության ալգորիթմները չեն նկատում կասկածելի ակտիվություն և տրամադրում են նոր, վավեր OAuth թոքեն, ինչն էլ հարձակվողներին հնարավորություն է տալիս երկարատև հասանելիություն ստանալ զոհի Google հաշվին:
SourTrade արշավը և հիշողության մեջ հավաքվող վնասաբեր կոդը
JSCeal-ի տարածումը սերտորեն կապված է SourTrade խոշոր գովազդային արշավի հետ, որն ակտիվ է 2024 թվականի վերջից և թիրախավորում է թրեյդերներին 12 երկրներում: WEEVILPROXY և MeadowLocust խմբավորումները Facebook-ում և Google-ում տեղադրում են կեղծ գովազդներ, որոնք օգտատերերին ուղղորդում են Solana, Luno և TradingView հարթակները նմանակող կեղծ կայքեր:
SourTrade-ի հիմնական առանձնահատկությունն այն է, որ այն չի ներբեռնում պատրաստի վնասաբեր ֆայլեր: Փոխարենը, կայքն օգտատիրոջ բրաուզերին է փոխանցում հավաքման հրահանգներ, բեռնում է մաքուր ֆայլեր տարբեր ենթակառուցվածքներից և վիրուսը հավաքում անմիջապես օգտատիրոջ սարքի օպերատիվ հիշողության մեջ (in-memory): Դրա շնորհիվ ցանցային ֆիլտրերը չեն հայտնաբերում որևէ կասկածելի սիգնատուր, ինչից հետո PowerShell սկրիպտների միջոցով համակարգում տեղադրվում է Node.js միջավայրը և JSCeal-ի հիմնական բաղադրիչները:
V8 բայթկոդի ապաօբֆուսկացումը և տեղային պրոքսիի հնարավորությունները
JSCeal-ը պաշտպանված է բարդ օբֆուսկացիոն շերտերով և V8 կոմպիլացված բայթկոդով, ինչը դժվարեցնում է դրա ավտոմատացված վերլուծությունը: Կոդը վերծանելու համար Check Point-ի մասնագետները ստեղծել են ապաօբֆուսկացման հատուկ գործիք, որը բացահայտել է, որ վնասաբեր ծրագիրը նաև գործում է որպես տեղային MitM (Man-in-the-Middle) պրոքսի: Այն ստեղծում է կեղծ սերտիֆիկատներ և միջամտում HTTPS տրաֆիկին:
Ծրագրում ներդրված են հատուկ մոդուլներ Binance, Bybit և Ledger հարթակների համար: Դրանք թույլ են տալիս փոփոխել HTML էջերը, ջնջել cookie-ները և փոխարինել կրիպտոարժութային փոխանցումների հասցեները՝ գումարները գողանալու նպատակով:
Պաշտպանական միջոցներ
Կիբերանվտանգության փորձագետ Ալեքսանդրա «Hasherezade» Դոնեցը նշում է, որ JSCeal-ի հեղինակներն ակտիվորեն զարգացնում են վիրուսը՝ բարդացնելով դրա հայտնաբերումը: Պաշտպանության համար խորհուրդ է տրվում օգտագործել առաջադեմ EDR համակարգեր, որոնք վերահսկում են PowerShell-ի և Node.js-ի կասկածելի գործարկումները, ինչպես նաև անցնել սարքային անվտանգության բանալիների (FIDO2) կիրառմանը, որոնք կայուն են սեսիաների գողության նկատմամբ:

