
JSCeal-Malware spielt gestohlene Cookies ab, um Google-Login zu umgehen
Eine neue Analyse zeigt, dass die JSCeal-Malware Browser-Cookies und Passwörter stiehlt und dann gestohlene Sitzungen abspielt, um die Google-Authentifizierung zu umgehen und Opfer auszuspionieren.
Sicherheitsforscher haben neue Details über JSCeal veröffentlicht, eine Malware, die Sitzungscookies und andere gespeicherte Browserdaten stiehlt und diese Sitzungen dann abspielt, um ohne Passwort in das Google-Konto eines Opfers einzudringen. In einem letzten Woche veröffentlichten technischen Bericht beschrieb Check Point Research JSCeal als eine hochentwickelte kompilierte V8-JavaScript-Malware, was bedeutet, dass ihr Code in ein Low-Level-Format umgewandelt wird, das in der V8-Engine des Browsers läuft und viel schwerer zu lesen ist als gewöhnliches JavaScript. Die Malware hat drei Hauptfunktionen: das Sammeln von Anmeldedaten, das Beobachten, was ein Opfer tippt und sieht, und das Abfangen von Webverkehr.
Check Point dokumentierte JSCeal erstmals im Juli 2025. Die Forscher sagten, Angreifer hätten gefälschte Kryptowährungs-Handelsseiten verwendet, die Nutzer über bösartige Werbung auf Facebook und Google erreichten. Diese nachgeahmten Seiten forderten Besucher auf, gefälschte Installationsprogramme für TradingView, ein legitimes Finanzchart-Tool, herunterzuladen, und die Ausführung dieser Installationsprogramme setzte die Malware ein. Die Aktivität überschneidet sich mit einer Bedrohungsgruppe, die unter den Namen WEEVILPROXY und MeadowLocust verfolgt wird. Die Malvertising-Kampagnen liefern zwei ZIP-Archive über PowerShell, ein in Windows integriertes Befehlszeilen- und Skripttool: eines enthält die Node.js-Laufzeit, das andere die Hauptnutzlast und zusätzliche Hilfskomponenten.
Kürzlich veröffentlichte die Werbesicherheitsfirma Confiant Details über eine große Malvertising-Operation namens SourTrade. Malvertising ist der Begriff für bösartigen Code, der in Online-Werbung versteckt ist. Laut Confiant gibt sich SourTrade als vertrauenswürdige Handels- und Kryptowährungsmarken wie Solana, Luno und TradingView aus. Es liefert nachgeahmte Portale mit bösartigem JavaScript, das den Browser des Opfers anweist, Malware direkt im Speicher zusammenzusetzen, ohne eine fertige bösartige Datei auf die Festplatte zu schreiben. Confiant schätzt, dass die Kampagne seit Ende 2024 aktiv ist und Privatanleger und Kryptowährungsinvestoren in 12 Ländern in 25 Sprachen anspricht, hauptsächlich im asiatisch-pazifischen Raum und in Lateinamerika. Das Unternehmen sagt, die Aktivität überschneide sich mit einer JSCeal-Kampagne, die Bitdefender im September 2025 beschrieb.
Confiant sagte, die SourTrade-Landingpage sei technisch eigenständig, weil sie keine fertige Malware verteilt. Stattdessen liefert sie Montageanweisungen an den Browser des Opfers, ruft eine saubere legitime Datei von separater Infrastruktur ab und weist den Browser an, die endgültige Malware im Speicher auf dem Computer des Opfers zu erstellen. Dadurch existiert niemals fertige Malware im Netzwerk.
Check Point sagte, die JSCeal-Nutzlasten seien mit einem Tool namens javascript-obfuscator geschützt. Die Betreiber verwenden wiederholt vier Gruppen von Transformationen, um die Malware zu verbergen: Sie ersetzen Funktions- und Variablennamen durch kurze oder bedeutungslose Bezeichner; sie teilen wichtige Zeichenfolgen in Blöcke auf, die codiert und mit der RC4-Chiffre geschützt werden, einer älteren Verschlüsselungsmethode, die verwendet wird, um Text zu verschlüsseln, bis die Malware ihn lesen muss, und setzen diese Zeichenfolgen dann durch Decoder-Funktionen wieder zusammen; sie glätten den Programmablauf in eine einzige Switch-Anweisung, die von einer Endlosschleife und einer Zustandsvariablen gesteuert wird; und sie leiten Funktionsaufrufe über Proxy-Helfer weiter, während sie einfache Operationen wie Addition, Subtraktion, Vergleich und Funktionsaufruf in dedizierte Hilfsfunktionen verpacken.
Das israelische Cybersicherheitsunternehmen sagte, es habe eine vollständig statische Deobfuskations-Pipeline gebaut, eine Reihe von Werkzeugen, die die Verschleierung ohne Ausführung des bösartigen Codes umkehren, um den kompilierten V8-JavaScript-Bytecode zu dekodieren. Das offenbarte den Ausführungsfluss und die Funktionen der Malware. Unter anderem kann JSCeal installierte Browser aufzählen und gespeicherte Geheimnisse, Cookies, OAuth-Tokens, das sind digitale Berechtigungen, die einer App Zugriff auf ein Konto ohne wiederholte Passworteingabe gewähren, und andere Daten abfragen. Router-Funktionen innerhalb der Malware registrieren Handler für die gesammelten Informationen.
Das Browser-Diebstahlmodul von JSCeal zielt auf eine lange Liste von Chromium-basierten Browsern ab, darunter Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi und Cốc Cốc. Für jeden Browser sucht die Malware nach dem erwarteten Speicherort des Benutzerdatenverzeichnisses, listet verfügbare Profile auf und extrahiert Cookies und Passwörter aus diesen Profilen. Sitzungscookies sind die kleinen Datenstücke, die eine Website im Browser ablegt, um sich zu merken, dass ein Besucher bereits angemeldet ist. Die Forscher sagen, die Malware sei dann in der Lage, die gestohlenen Cookie-Daten zu verwenden, um eine Browsersitzung zu rekonstruieren und aktive Sitzungs-Replay-Angriffe durchzuführen. Bei einem solchen Angriff ermöglicht das gestohlene Sitzungscookie dem Angreifer, sich als bereits angemeldeter Benutzer auszugeben und die Authentifizierung zu umgehen, wodurch er unbefugten Zugriff auf das Google-Konto des Opfers erhält. Ein zweites Modul gibt JSCeal Überwachungsfähigkeiten: Es zeichnet Tastatureingaben auf und macht Screenshots.
Check Point fand auch heraus, dass JSCeal einem Muster folgt, das bei Banking-Trojanern üblich ist: Es installiert einen lokalen Proxy, ein Programm, das zwischen dem Browser des Opfers und dem Internet sitzt und Webverkehr sehen oder ändern kann, generiert und installiert ein Zertifikat und modifiziert bestimmte Webanfragen und -antworten. Der wiederhergestellte Code zeigt, dass dieser Proxy nicht auf passives Abfangen beschränkt ist. Dedizierte Handler modifizieren ausgewählte Anfragen und Antworten für bestimmte Dienste. Eine Konfigurationsfunktion bietet separate Überschreibungen für Binance, Bybit und Ledger sowie generische Handler zum Ersetzen von HTML, Blockieren von Hosts und Löschen ausgewählter Cookies. Mehrere andere Handler konzentrieren sich auf Kryptowährungsplattformen, und einer von ihnen erfasst Kontodaten und zeichnet Kryptowährungsguthaben auf.
Die Sicherheitsforscherin Aleksandra Doniec, bekannt als Hasherezade, sagte, der wiederhergestellte Code zeige zwei Arten von Analyse-Reibung: ein versionsspezifisches kompiliertes V8-Format und mehrere Schichten von JavaScript-Verschleierung, die vor der Kompilierung angewendet werden. Doniec sagte, keines mache die Malware unmöglich umzukehren, aber zusammen drängten sie sie aus den Arbeitsabläufen, auf die Analysten normalerweise vertrauen. Sie sagte auch, die Entwicklungen zeigten, dass die Autoren von JSCeal sowohl in die Erschwerung der Analyse der Nutzlast als auch in die Erweiterung der Plattformabdeckung investieren, und da die Kampagnen bis in die letzten Monate andauern, befinde sich JSCeal weiterhin in aktiver Entwicklung.
Für Website-Betreiber und IT-Teams ist diese Forschung eine praktische Erinnerung daran, dass Browser-Sitzungscookies ein wertvolles Ziel für Angreifer sind, nicht nur Passwörter. Da gestohlene Cookies Anmeldeseiten vollständig umgehen können, schützt allein die Passwortstärke ein bereits angemeldetes Konto nicht. AEU-I, der sicherheitsorientierte IT-, Infrastruktur- und Beratungsservice von AEU Group, hilft Organisationen, die Arten von Endpunkt- und Zugriffskontrollen zu überprüfen, die dieses Risiko verringern.
So schützen Sie sich
- Installieren Sie niemals Software über eine Anzeige oder ein Popup; geben Sie den Namen der offiziellen Website stattdessen selbst in Ihren Browser ein.
- Laden Sie TradingView, Binance, Ledger und andere Finanz- oder Krypto-Apps nur von der offiziellen Website des Anbieters oder aus dem offiziellen App-Store herunter, niemals über einen Link in einer Online-Anzeige.
- Wenn Sie möglicherweise ein gefälschtes Installationsprogramm geöffnet haben oder unerwartete Popups oder Kontoaktivitäten bemerken, melden Sie sich bei Google und allen Krypto-Konten auf diesem Gerät ab, ändern Sie diese Passwörter von ein
- Aktivieren Sie die Zwei-Schritt-Verifizierung für Ihr Google-Konto und alle Krypto- oder Handelskonten und überprüfen Sie diese Konten auf Anmeldungen, die Sie nicht erkennen.
- Halten Sie Ihren Browser und Ihr Betriebssystem auf dem neuesten Stand und vermeiden Sie die Installation von Browser-Erweiterungen oder Programmen, die Sie nicht benötigen.
Begriffe Erklärt
- JSCeal Eine Familie von Schadsoftware, die Browserdaten stiehlt und Benutzer ausspioniert, benannt von Sicherheitsforschern.
- compiled V8 JavaScript Eine Form von JavaScript, die in Low-Level-Maschinenbefehle für die V8-Engine umgewandelt wurde, was sie für Analysten schwerer lesbar macht als normalen Code.
- javascript-obfuscator Ein Werkzeug, das JavaScript-Code verschleiert, um zu verbergen, was er tut.
- RC4 Eine ältere Verschlüsselungsmethode, die von der Malware verwendet wird, um wichtige Texte zu verschlüsseln, bis das Programm sie lesen muss.
- session cookie Eine kleine Datei, die eine Website im Browser speichert, um sich zu merken, dass ein Besucher bereits angemeldet ist.
- session replay attack Wenn ein Angreifer ein gestohlenes Sitzungscookie wiederverwendet, um sich als bereits angemeldeter Benutzer auszugeben.
- malvertising Bösartiger Code, der in Online-Werbeanzeigen versteckt ist.
- PowerShell Ein in Windows integriertes Befehlszeilen- und Skripttool, das die Angreifer verwendeten, um ihre bösartigen Dateien auszuführen.