VMTech
Обсудить проект

JSCeal обходит вход в Google через украденные cookies браузера

JSCeal обходит вход в Google через украденные cookies браузера

Исследователи Check Point Research изучили вредоносное ПО JSCeal, написанное в виде скомпилированного V8 JavaScript (JSC). Оно извлекает из браузеров пароли, cookies и OAuth-токены, а затем может восстановить сессию по украденным cookies и получить несанкционированный доступ к аккаунту Google без повторной аутентификации.

JSCeal впервые описали в июле 2025 года. Операторы привлекают жертв на фальшивые сайты криптовалютной торговли через вредоносную рекламу в Facebook и Google. На таких страницах предлагают скачать поддельный установщик TradingView, после чего на устройство попадает вредоносный код.

Что умеет JSCeal

Для доставки используются два ZIP-архива, запускаемые через PowerShell: в одном находится среда выполнения Node.js, во втором — основной модуль и вспомогательные компоненты. Аналитики связывают активность с кластером, известным как WEEVILPROXY и MeadowLocust.

Модуль кражи данных ищет профили пользователей и извлекает информацию из Chromium-браузеров. В перечень целей входят Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc. Помимо cookies и сохранённых паролей, вредонос запрашивает сохранённые секреты и OAuth-токены.

Отдельный модуль ведёт наблюдение за пользователем: записывает нажатия клавиш и делает скриншоты. В коде также обнаружены функции локального прокси, генерации и установки сертификатов, а также обработчики для изменения запросов и ответов отдельных сервисов.

Перехват и изменение трафика

Check Point отмечает, что прокси JSCeal не ограничивается пассивным перехватом. Восстановленный код содержит отдельные настройки для Binance, Bybit и Ledger, а также общие функции подмены HTML, блокировки хостов и очистки выбранных cookies. Один из обработчиков собирает сведения об аккаунте и фиксирует криптовалютные балансы.

Разбору мешает сочетание скомпилированного формата V8, зависящего от версии, и нескольких слоёв обфускации JavaScript. Авторы применяют javascript-obfuscator: скрывают имена функций и переменных, кодируют и защищают строки RC4, уплощают поток управления и пропускают вызовы через прокси-функции. Check Point создала полностью статический конвейер деобфускации, чтобы восстановить логику выполнения.

Контекст кампании

С активностью JSCeal пересекается операция SourTrade, которую Confiant описала как кампанию, действующую с конца 2024 года. Она маскируется под бренды Solana, Luno и TradingView, ориентируется на частных трейдеров и криптоинвесторов в 12 странах на 25 языках, главным образом в Азиатско-Тихоокеанском регионе и Латинской Америке.

Особенность SourTrade в том, что посадочная страница передаёт браузеру инструкции: тот получает легитимный файл с отдельной инфраструктуры и собирает итоговый вредоносный код в памяти. Готовый образец при этом не появляется в сетевом трафике.

Для бизнеса вывод практический: защита учётных записей не должна сводиться к контролю паролей. Нужны ограничения на установку ПО из рекламных переходов, защита браузерных профилей и мониторинг аномалий сессий, поскольку украденные cookies могут использоваться для захвата уже авторизованного доступа.

#cybersecurity#malware#browsersecurity#identitysecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 07.09.2026
Instagram

JSCeal обходит вход в Google через украденные cookies браузера

Открыть публикацию в Instagram ↗