JSCeal: криптовредонос угоняет сессии Google и подделывает трафик бирж
Исследователи Check Point Research опубликовали технический разбор JSCeal — вредоносной программы, написанной на JavaScript и скомпилированной в байткод движка V8 (формат JSC). Впервые о ней сообщили ещё в июле 2025 года, а свежий отчёт показывает, что разработчики продолжают активно её дорабатывать.
Как жертва получает вредонос
Распространение идёт через вредоносную рекламу в Facebook и Google. Пользователей заманивают на поддельные сайты криптовалютных бирж, где предлагают скачать фальшивый установщик TradingView. Кампания, по данным исследователей, действует с конца 2024 года и охватывает розничных трейдеров и инвесторов в 12 странах на 25 языках — прежде всего в Азиатско-Тихоокеанском регионе и Латинской Америке.
Платформа Confiant описала связанную операцию под названием SourTrade, техническая изюминка которой — в том, что готовый вредонос никогда не появляется в сети целиком. Страница-приманка отдаёт браузеру лишь «инструкции по сборке», подтягивает чистый легитимный файл со стороннего сервера, а собирается вредонос уже прямо в памяти машины жертвы.
Слои защиты от анализа
Полезная нагрузка защищена утилитой javascript-obfuscator. Авторы применяют сразу несколько приёмов: строки шифруются алгоритмом RC4 и восстанавливаются функциями-декодерами, имена переменных заменяются бессмысленными идентификаторами, а логика программы «уплощается» в один бесконечный цикл с переключателем состояний. Вызовы функций проходят через прокси-обёртки, а простейшие операции вроде сложения прячутся в отдельные вспомогательные функции. Сочетание компилированного V8-байткода и обфускации, по словам исследователя Александры «Hasherezade» Донец, не делает анализ невозможным, но выводит вредонос за рамки привычных инструментов аналитиков. В Check Point ответили собственным статическим деобфускатором.
Что умеет JSCeal
Модуль кражи данных нацелен на длинный список браузеров на основе Chromium — Chrome, Edge, Brave, Opera, Vivaldi, вьетнамский Cốc Cốc и другие. Из их профилей извлекаются пароли, куки и OAuth-токены. Отдельно вредонос умеет использовать украденные куки для восстановления браузерной сессии и через её воспроизведение обходить аутентификацию, получая доступ к аккаунту Google без пароля. Есть и модуль слежки — запись нажатий клавиш и снимки экрана.
По примеру банковских троянов JSCeal поднимает локальный прокси, генерирует и устанавливает сертификат и подменяет содержимое отдельных сервисов. В коде нашлись специальные обработчики для Binance, Bybit и Ledger, а также функции для перехвата данных аккаунтов и записи криптовалютных балансов. Учитывая, что кампании продолжаются и в последние месяцы, JSCeal остаётся в стадии активной разработки.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.