JSCeal koristi ukradene kolačiće za pristup Google sesijama

Check Point Research je analizirao malver JSCeal, kompajlirani V8 JavaScript (JSC) alat koji krade akreditive i podatke iz pregledača, a zatim ukradenim kolačićima može da rekonstruiše sesiju i zaobiđe autentifikaciju pri neovlašćenom pristupu Google nalogu. Malver takođe prikuplja sačuvane lozinke, OAuth tokene i druge tajne iz više Chromium pregledača.
Distribucija kroz lažne platforme za trgovanje
JSCeal je prvi put opisan u julu 2025. godine. Operateri koriste lažne sajtove za trgovanje kriptovalutama, do kojih korisnici dolaze preko zlonamernih oglasa na Facebooku i Google-u. Portali zatim nude lažni instalater za TradingView, iza kojeg se nalazi malver.
Kampanje isporučuju dve ZIP arhive preko PowerShell-a. Jedna sadrži Node.js okruženje, dok druga nosi glavni teret i pomoćne komponente. Aktivnost se preklapa sa klasterima koji se prate pod imenima WEEVILPROXY i MeadowLocust.
Confiant je nedavno opisao veliku operaciju SourTrade, aktivnu od kraja 2024. godine, koja imitira brendove Solana, Luno i TradingView. Njeni portali ne šalju gotov malver: pregledač preuzima instrukcije, pribavlja legitimnu datoteku sa odvojene infrastrukture i sastavlja završni malver u memoriji žrtvinog uređaja. Zabeležene su mete u 12 zemalja i na 25 jezika, prvenstveno u Azijsko-pacifičkom regionu i Latinskoj Americi.
Šta JSCeal preuzima iz pregledača
Modul za krađu podataka proverava korisničke direktorijume i profile u pregledačima Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi i Cốc Cốc. Iz dostupnih profila izdvaja kolačiće i lozinke. Posebno je značajno što može da iskoristi kolačiće za aktivno ponavljanje sesije, odnosno za obnovu već prijavljenog stanja pregledača.
Drugi modul nadzire žrtvu beleženjem pritisaka tastera i pravljenjem snimaka ekrana. Analizirani kod pokazuje i podešavanje lokalnog proksija, generisanje i instalaciju sertifikata, kao i izmenu zahteva i odgovora za određene servise. Postoje posebne konfiguracije za Binance, Bybit i Ledger, uz opšte mogućnosti zamene HTML sadržaja, blokiranja hostova i brisanja odabranih kolačića.
Obfuskacija usporava istragu
JSCeal koristi javascript-obfuscator pre kompajliranja u V8 format. Operateri menjaju nazive funkcija i promenljivih, dele i RC4-štite tekstualne nizove, spljoštavaju tok izvršavanja i preusmeravaju pozive kroz proksi pomoćne funkcije. Check Point je razvio potpuno statički postupak deobfuskacije kako bi dekodirao bajtkod i rekonstruisao tok izvršavanja.
Kombinacija kompajliranog V8 formata i višeslojne JavaScript obfuskacije ne čini uzorak nemogućim za reverznu analizu, ali ga udaljava od uobičajenih analitičkih postupaka. Promene u kampanji i proširena podrška za platforme ukazuju da je JSCeal i dalje u aktivnom razvoju.
Zaključak za poslovanje
Rizik nije ograničen na krađu lozinke: ukradena sesija može da poništi očekivanu zaštitu dodatnim faktorom prijave. Organizacije treba da ograniče pokretanje neproverenih instalatera i PowerShell skripti, nadziru neuobičajene prijave i sesije, te zaštite pregledače i krajnje uređaje na kojima zaposleni pristupaju poslovnim i finansijskim servisima.

