JSCeal: Malware tinh vi có khả năng vượt xác thực Google bằng cách đánh cắp Session Cookie
Các nhà nghiên cứu bảo mật vừa phát hiện JSCeal, một loại malware JavaScript phức tạp có khả năng đánh cắp thông tin đăng nhập, theo dõi người dùng và vượt qua xác thực Google thông qua việc chiếm...
Các chuyên gia an ninh mạng vừa cảnh báo về JSCeal, một loại malware được biên dịch từ V8 JavaScript (JSC) với khả năng thực hiện các hành vi nguy hiểm như thu thập thông tin đăng nhập, giám sát người dùng và can thiệp vào lưu lượng truy cập mạng. Theo báo cáo từ Check Point Research, mã độc này được bảo vệ kỹ lưỡng bằng các kỹ thuật làm rối mã nguồn (obfuscation) phức tạp như RC4, làm phẳng luồng điều khiển (control-flow flattening) và sử dụng các hàm proxy để gây khó khăn cho quá trình phân tích.
Phương thức lây nhiễm qua Malvertising
JSCeal thường được phát tán thông qua các chiến dịch quảng cáo độc hại (malvertising) trên Facebook và Google. Kẻ tấn công tạo ra các trang web giả mạo các nền tảng giao dịch tiền điện tử hoặc TradingView. Người dùng bị lừa tải xuống các trình cài đặt giả mạo, từ đó kích hoạt quá trình triển khai malware thông qua các script PowerShell. Đáng chú ý, một chiến dịch tương tự có tên là SourTrade đã được ghi nhận, trong đó malware không được lưu trữ sẵn dưới dạng file hoàn chỉnh mà được trình duyệt của nạn nhân tự lắp ghép trực tiếp trong bộ nhớ, giúp tránh bị phát hiện bởi các giải pháp bảo mật truyền thống.
Khả năng vượt xác thực và đánh cắp dữ liệu
Sau khi xâm nhập, JSCeal nhắm mục tiêu vào danh sách dài các trình duyệt dựa trên nhân Chromium như Google Chrome, Microsoft Edge, Brave, Opera và Cốc Cốc. Malware này thực hiện các hành động sau:
- Đánh cắp dữ liệu: Truy cập vào thư mục dữ liệu người dùng để trích xuất mật khẩu, cookie và các token OAuth.
- Vượt xác thực: Sử dụng các cookie đã đánh cắp để thực hiện tấn công session replay, cho phép kẻ tấn công chiếm quyền truy cập vào tài khoản Google của nạn nhân mà không cần mật khẩu.
- Giám sát: Ghi lại thao tác phím (keylogging) và chụp ảnh màn hình.
- Can thiệp Proxy: Thiết lập proxy cục bộ để sửa đổi nội dung web, đặc biệt nhắm vào các nền tảng tài chính như Binance, Bybit và Ledger nhằm chiếm đoạt số dư tiền điện tử.
Các chuyên gia nhận định rằng JSCeal là một mối đe dọa đang được phát triển tích cực. Việc kết hợp giữa định dạng bytecode V8 đặc thù và các lớp làm rối mã JavaScript khiến việc phân tích ngược (reverse-engineering) trở nên vô cùng thách thức đối với các nhà nghiên cứu bảo mật.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.