
Malware JSCeal riprodhon cookie të vjedhura për të anashkaluar hyrjen në Google
Analiza e re tregon se malware-i JSCeal vjedh cookie të shfletuesit dhe fjalëkalime, më pas riprodhon sesione të vjedhura për të anashkaluar vërtetimin e Google dhe për të spiunar mbi viktimat.
Studiuesit e sigurisë kanë publikuar detaje të reja rreth JSCeal, një malware që vjedh cookie sesionesh dhe të dhëna të tjera të ruajtura në shfletues, më pas i riprodhon ato sesione për të hyrë në llogarinë Google të viktimës pa fjalëkalim. Në një raport teknik të publikuar javën e kaluar, Check Point Research e përshkroi JSCeal si një malware të sofistikuar JavaScript të kompiluar V8, që do të thotë se kodi i tij është kthyer në një format të nivelit të ulët që ekzekutohet brenda motorit V8 të shfletuesit dhe është shumë më i vështirë për t'u lexuar sesa JavaScript-i i zakonshëm. Malware-i ka tre aftësi kryesore: mbledhjen e kredencialeve, shikimin e asaj që viktima shkruan dhe sheh, dhe ndërprerjen e trafikut në internet.
Check Point e dokumentoi JSCeal për herë të parë në korrik 2025. Studiuesit thanë se sulmuesit përdorën faqe të rreme tregtimi kriptomonedhash, të cilat përdoruesit i arrinin përmes reklamave keqdashëse në Facebook dhe Google. Ato faqe të rreme u thoshin vizitorëve të shkarkonin instalues të rremë për TradingView, një mjet legjitim i grafikëve financiarë, dhe ekzekutimi i atyre instaluesve shpërndante malware-in. Aktiviteti mbivendoset me një grup kërcënimesh të gjurmuar me emrat WEEVILPROXY dhe MeadowLocust. Fushatat malvertising shpërndajnë dy arkiva ZIP përmes PowerShell, një mjet i linjës komanduese dhe skriptimi i integruar në Windows: njëri përmban runtime Node.js, dhe tjetri përmban ngarkesën kryesore dhe komponentë ndihmës shtesë.
Më vonë, firma e sigurisë së reklamave Confiant publikoi detaje të një operacioni të madh malvertising që e quan SourTrade. Malvertising është termi për kodin keqdashës të fshehur brenda reklamave online. Sipas Confiant, SourTrade imiton marka të besuara tregtimi dhe kriptomonedhash si Solana, Luno dhe TradingView. Ai shërben portale të ngjashme me faqe të rreme me JavaScript keqdashës që i thotë shfletuesit të viktimës të mbledhë malware direkt në memorie, pa shkruar një skedar të përfunduar keqdashës në disk. Confiant vlerëson se fushata ka qenë aktive që nga fundi i vitit 2024, duke synuar tregtarët me pakicë dhe investitorët e kriptomonedhave në 12 vende në 25 gjuhë, kryesisht në Azi-Paqësor dhe Amerikën Latine. Firma thotë se aktiviteti mbivendoset me një fushatë JSCeal të përshkruar nga Bitdefender në shtator 2025.
Confiant tha se faqja e uljes SourTrade është teknikisht e veçantë sepse nuk shpërndan malware të përfunduar. Në vend të kësaj, ajo dërgon udhëzime montimi në shfletuesin e viktimës, merr një skedar legjitim të pastër nga infrastrukturë e veçantë dhe e drejton shfletuesin të ndërtojë malware-in përfundimtar në memorie në makinën e viktimës. Si rezultat, asnjë malware i përfunduar nuk ekziston kurrë në rrjet.
Check Point tha se ngarkesat JSCeal mbrohen me një mjet të quajtur javascript-obfuscator. Operatorët përdorin vazhdimisht katër grupe transformimesh për të fshehur malware-in: ata zëvendësojnë emrat e funksioneve dhe variablave me identifikues të shkurtër ose të pakuptimtë; ata ndajnë vargje të rëndësishme në copa që janë të koduara dhe të mbrojtura me shifrën RC4, një metodë më e vjetër enkriptimi që përdoret për të përzier tekstin derisa malware-i ka nevojë ta lexojë, pastaj i rindërtojnë ato vargje përmes funksioneve dekoduese; ata rrafshojnë rrjedhën e programit në një deklaratë të vetme switch të kontrolluar nga një lak i pafund dhe një variabël gjendjeje; dhe ata kalojnë thirrjet e funksioneve përmes ndihmësve proxy, ndërsa mbështjellin operacione të thjeshta si mbledhja, zbritja, krahasimi dhe thirrja e funksioneve në funksione ndihmëse të dedikuara.
Kompania izraelite e sigurisë kibernetike tha se ndërtoi një tubacion plotësisht statik deobfuskimi, një grup mjetesh që anulojnë obfuskimin pa ekzekutuar kodin keqdashës, për të deshifruar bytecode-in e kompiluar V8 JavaScript. Kjo zbuloi rrjedhën e ekzekutimit dhe veçoritë e malware-it. Ndër të tjera, JSCeal mund të numërojë shfletuesit e instaluar dhe të kërkojë sekrete të ruajtura, cookie, token OAuth, të cilat janë leje dixhitale që i japin një aplikacioni akses në një llogari pa fjalëkalim të përsëritur, dhe të dhëna të tjera. Funksionet e ruterit brenda malware-it regjistrojnë mbajtës për informacionin e mbledhur.
Moduli i vjedhjes së shfletuesit të JSCeal synon një listë të gjatë shfletuesish të bazuar në Chromium, duke përfshirë Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi dhe Cốc Cốc. Për çdo shfletues, malware-i kërkon vendndodhjen e pritur të dosjes së të dhënave të përdoruesit, liston profilet e disponueshme dhe nxjerr cookie dhe fjalëkalime nga ato profile. Cookie-t e sesionit janë pjesët e vogla të të dhënave që një faqe interneti vendos në një shfletues për të kujtuar se një vizitor është tashmë i identifikuar. Studiuesit thonë se malware-i është i pajisur më pas për të përdorur të dhënat e vjedhura të cookie-ve për të rindërtuar një sesion shfletuesi dhe për të kryer sulme aktive të riprodhimit të sesionit. Në një sulm të tillë, cookie-t e vjedhura të sesionit i lejojnë sulmuesit të veprojë si përdoruesi tashmë i identifikuar dhe të anashkalojë vërtetimin, duke marrë akses të paautorizuar në llogarinë Google të viktimës. Një modul i dytë i jep JSCeal aftësi mbikëqyrjeje: regjistron goditjet e tasteve dhe bën pamje nga ekrani.
Check Point gjithashtu zbuloi se JSCeal ndjek një model të zakonshëm në trojanët bankarë: instalon një proxy lokal, një program që qëndron midis shfletuesit të viktimës dhe internetit dhe mund të shohë ose ndryshojë trafikun në internet, gjeneron dhe instalon një certifikatë dhe modifikon kërkesa dhe përgjigje specifike në internet. Kodi i rikuperuar tregon se ky proxy nuk është i kufizuar në ndërprerje pasive. Mbajtësit e dedikuar modifikojnë kërkesa dhe përgjigje të zgjedhura për shërbime të veçanta. Një funksion konfigurimi siguron mbishkrime të veçanta për Binance, Bybit dhe Ledger, si dhe mbajtës të përgjithshëm për zëvendësimin e HTML-së, bllokimin e hosteve dhe pastrimin e cookie-ve të zgjedhura. Disa mbajtës të tjerë fokusohen në platformat e kriptomonedhave, dhe njëri prej tyre kap të dhënat e llogarisë dhe regjistron bilancet e kriptomonedhave.
Studiuesja e sigurisë Aleksandra Doniec, e njohur si Hasherezade, tha se kodi i rikuperuar tregon dy lloje fërkimi analize: një format i kompiluar V8 specifik për versionin dhe disa shtresa obfuskimi JavaScript të aplikuara para kompilimit. Doniec tha se asnjëra nuk e bën malware-in të pamundur për t'u anashkaluar, por së bashku e shtyjnë atë jashtë rrjedhave të punës që analistët zakonisht përdorin. Ajo gjithashtu tha se zhvillimet tregojnë se autorët e JSCeal po investojnë si në bërjen e ngarkesës më të vështirë për t'u analizuar, ashtu edhe në zgjerimin e mbulimit të platformës, dhe se me fushatat që vazhdojnë në muajt e fundit, JSCeal mbetet nën zhvillim aktiv.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, ky hulumtim është një kujtesë praktike se cookie-t e sesionit të shfletuesit janë një objektiv i vlefshëm për sulmuesit, jo vetëm fjalëkalimet. Për shkak se cookie-t e vjedhura mund të anashkalojnë plotësisht faqet e hyrjes, forca e fjalëkalimit vetëm nuk mbron një llogari tashmë të identifikuar. AEU-I, shërbimi i IT-së, infrastrukturës dhe konsulencës me siguri në radhë të parë i AEU Group, i ndihmon organizatat të rishikojnë llojet e kontrolleve të pikës fundore dhe aksesit që reduktojnë këtë rrezik.
Si të Mbroheni
- Asnjëherë mos instaloni softuer nga një reklamë ose dritare kërcyese; shkruani vetë emrin e faqes zyrtare në shfletuesin tuaj.
- Shkarkoni TradingView, Binance, Ledger dhe çdo aplikacion tjetër financiar ose kriptomonedhe vetëm nga faqja zyrtare e shitësit ose dyqani zyrtar i aplikacioneve, kurrë nga një lidhje në një reklamë online.
- Nëse keni hapur ndonjë instalues të rremë ose vini re dritare kërcyese të papritura ose aktivitet në llogari, dilni nga Google dhe çdo llogari kriptomonedhe në atë pajisje, ndryshoni ato fjalëkalime nga një pajisje tjetër e pastër dhe pastr
- Aktivizoni verifikimin me dy hapa për llogarinë tuaj të Google dhe çdo llogari kriptomonedhe ose tregtimi, dhe kontrolloni ato llogari për hyrje që nuk i njihni.
- Mbani shfletuesin dhe sistemin operativ të përditësuar dhe shmangni instalimin e shtesave ose programeve të shfletuesit që nuk ju nevojiten.
Termat e Shpjeguar
- JSCeal Një familje softuerësh keqdashës që vjedh të dhëna nga shfletuesi dhe spiunon përdoruesit, e quajtur kështu nga studiuesit e sigurisë.
- compiled V8 JavaScript Një formë JavaScript që është konvertuar në udhëzime makinerie të nivelit të ulët për motorin V8, duke e bërë më të vështirë për analistët ta lexojnë sesa kodin normal.
- javascript-obfuscator Një mjet që ngatërron kodin JavaScript për të fshehur atë që bën.
- RC4 Një metodë më e vjetër enkriptimi e përdorur nga malware-i për të përzier tekst të rëndësishëm derisa programi ka nevojë ta lexojë.
- session cookie Një skedar i vogël që një faqe interneti ruan në shfletues për të kujtuar se një vizitor është tashmë i identifikuar.
- session replay attack Kur një sulmues ripërdor një cookie sesioni të vjedhur për të vepruar sikur është përdoruesi tashmë i identifikuar.
- malvertising Kod keqdashës i fshehur brenda reklamave online.
- PowerShell Një mjet i linjës komanduese dhe skriptimi i integruar në Windows që sulmuesit përdorën për të ekzekutuar skedarët e tyre keqdashës.