Специалисты по кибербезопасности из Check Point Research опубликовали подробный технический отчет о вредоносном ПО JSCeal, написанном на скомпилированном байт-коде V8 JavaScript (JSC). Этот сложный вредоносный инструмент ориентирован на кражу учетных данных и активов у розничных криптовалютных инвесторов. Главной особенностью JSCeal является способность обходить двухфакторную аутентификацию (MFA) Google путем локального воспроизведения сессий (session replay) непосредственно на зараженном устройстве жертвы.
Механизм локального воспроизведения сессий Google
Обычные стилеры крадут файлы cookie и отправляют их на удаленные серверы злоумышленников. Однако попытки войти в аккаунт с нового IP-адреса или незнакомого устройства часто блокируются защитными системами Google. JSCeal решает эту проблему иначе: он осуществляет атаку локально. Вредоносное ПО сканирует директории профилей браузеров на базе Chromium (включая Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc) и извлекает сессионные cookie и сохраненные пароли.
Вместо немедленной отправки этих файлов на сервер управления, JSCeal использует их для отправки запросов к серверам авторизации Google прямо с компьютера жертвы. Поскольку запросы исходят из доверенной сетевой среды и с того же устройства, защитные механизмы Google расценивают это как легитимное обновление сессии и выдают новый OAuth-токен. Это позволяет злоумышленникам получить долгосрочный и беспрепятственный доступ к учетной записи Google без вызова подозрений.
Кампания SourTrade и сборка вредоносного ПО в оперативной памяти
Распространение JSCeal связано с масштабной вредоносной рекламной кампанией SourTrade, активной с конца 2024 года. Группировки WEEVILPROXY и MeadowLocust используют фальшивые объявления в Facebook и Google для перенаправления пользователей на фишинговые сайты, имитирующие популярные платформы Solana, Luno и TradingView.
Техническая уникальность SourTrade заключается в методе доставки нагрузки. Фишинговый сайт не загружает готовый исполняемый файл. Вместо этого браузер жертвы получает инструкции по сборке кода, загружает чистые компоненты с легитимных серверов и собирает вредоносное ПО непосредственно в оперативной памяти (in-memory). Это позволяет полностью обойти традиционные сетевые антивирусы и брандмауэры. После сборки с помощью PowerShell-скриптов разворачивается среда выполнения Node.js и запускается сам JSCeal.
Обфускация байт-кода V8 и перехват трафика криптовалютных платформ
Для защиты от анализа авторы JSCeal используют утилиту javascript-obfuscator перед компиляцией кода в байт-код V8. Применяются такие методы, как запутывание потока выполнения (control-flow flattening), шифрование строк алгоритмом RC4 и использование прокси-функций.
Чтобы обойти эту защиту, аналитики Check Point разработали конвейер статического деобфусцирования. Выяснилось, что JSCeal также работает как локальный прокси-сервер (MitM). Он устанавливает собственные сертификаты безопасности и перехватывает HTTPS-трафик. Вредоносное ПО содержит специализированные обработчики для криптобирж Binance, Bybit и кошельков Ledger. JSCeal может подменять HTML-код страниц, очищать определенные cookie и изменять адреса получателей при проведении транзакций в браузере.
Меры защиты и экспертная оценка рисков
Исследователь Александра «Hasherezade» Донец подчеркнула, что сочетание компиляции V8 и многослойной обфускации выводит JSCeal за рамки стандартных автоматизированных процессов анализа. Активность кампании указывает на то, что угроза продолжает развиваться.
Для защиты от JSCeal организациям и пользователям рекомендуется использовать решения класса EDR для мониторинга активности PowerShell и Node.js, а также переходить на аппаратные ключи безопасности (FIDO2), устойчивые к перехвату сессий.

