VMTech
Razgovarajmo

JSCeal koristi ukradene kolačiće za pristup Google sesijama

JSCeal koristi ukradene kolačiće za pristup Google sesijama

Check Point Research je analizirao malver JSCeal, kompajlirani V8 JavaScript (JSC) alat koji krade akreditive i podatke iz pregledača, a zatim ukradenim kolačićima može da rekonstruiše sesiju i zaobiđe autentifikaciju pri neovlašćenom pristupu Google nalogu. Malver takođe prikuplja sačuvane lozinke, OAuth tokene i druge tajne iz više Chromium pregledača.

Distribucija kroz lažne platforme za trgovanje

JSCeal je prvi put opisan u julu 2025. godine. Operateri koriste lažne sajtove za trgovanje kriptovalutama, do kojih korisnici dolaze preko zlonamernih oglasa na Facebooku i Google-u. Portali zatim nude lažni instalater za TradingView, iza kojeg se nalazi malver.

Kampanje isporučuju dve ZIP arhive preko PowerShell-a. Jedna sadrži Node.js okruženje, dok druga nosi glavni teret i pomoćne komponente. Aktivnost se preklapa sa klasterima koji se prate pod imenima WEEVILPROXY i MeadowLocust.

Confiant je nedavno opisao veliku operaciju SourTrade, aktivnu od kraja 2024. godine, koja imitira brendove Solana, Luno i TradingView. Njeni portali ne šalju gotov malver: pregledač preuzima instrukcije, pribavlja legitimnu datoteku sa odvojene infrastrukture i sastavlja završni malver u memoriji žrtvinog uređaja. Zabeležene su mete u 12 zemalja i na 25 jezika, prvenstveno u Azijsko-pacifičkom regionu i Latinskoj Americi.

Šta JSCeal preuzima iz pregledača

Modul za krađu podataka proverava korisničke direktorijume i profile u pregledačima Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi i Cốc Cốc. Iz dostupnih profila izdvaja kolačiće i lozinke. Posebno je značajno što može da iskoristi kolačiće za aktivno ponavljanje sesije, odnosno za obnovu već prijavljenog stanja pregledača.

Drugi modul nadzire žrtvu beleženjem pritisaka tastera i pravljenjem snimaka ekrana. Analizirani kod pokazuje i podešavanje lokalnog proksija, generisanje i instalaciju sertifikata, kao i izmenu zahteva i odgovora za određene servise. Postoje posebne konfiguracije za Binance, Bybit i Ledger, uz opšte mogućnosti zamene HTML sadržaja, blokiranja hostova i brisanja odabranih kolačića.

Obfuskacija usporava istragu

JSCeal koristi javascript-obfuscator pre kompajliranja u V8 format. Operateri menjaju nazive funkcija i promenljivih, dele i RC4-štite tekstualne nizove, spljoštavaju tok izvršavanja i preusmeravaju pozive kroz proksi pomoćne funkcije. Check Point je razvio potpuno statički postupak deobfuskacije kako bi dekodirao bajtkod i rekonstruisao tok izvršavanja.

Kombinacija kompajliranog V8 formata i višeslojne JavaScript obfuskacije ne čini uzorak nemogućim za reverznu analizu, ali ga udaljava od uobičajenih analitičkih postupaka. Promene u kampanji i proširena podrška za platforme ukazuju da je JSCeal i dalje u aktivnom razvoju.

Zaključak za poslovanje

Rizik nije ograničen na krađu lozinke: ukradena sesija može da poništi očekivanu zaštitu dodatnim faktorom prijave. Organizacije treba da ograniče pokretanje neproverenih instalatera i PowerShell skripti, nadziru neuobičajene prijave i sesije, te zaštite pregledače i krajnje uređaje na kojima zaposleni pristupaju poslovnim i finansijskim servisima.

#cybersecurity#malware#browsersecurity#identitysecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 07.09.2026
Instagram

JSCeal koristi ukradene kolačiće za pristup Google sesijama

Otvorite objavu na Instagramu ↗