The Hacker News JSCeal Malware Can Bypass Google Authentication Using Stolen Session Cookies

بدافزار JSCeal با حملات session replay احراز هویت Google را دور می‌زند

پژوهشگران امنیت سایبری بدافزار JSCeal را بازگشایی کرده‌اند، بدافزاری پیچیده از نوع JavaScript کامپایل‌شده مبتنی بر V8 (JSC) با قابلیت‌های سرقت اعتبارنامه‌ها، نظارت، و رهگیری ترافیک.

«پی‌لودها با javascript-obfuscator محافظت شده‌اند و از چندین تکنیک، از جمله ⁦RC4-protected⁩ strings، control-flow flattening، proxy functions و operation wrappers استفاده می‌کنند»، شرکت Check Point Research در گزارشی فنی که هفته گذشته منتشر شد، گفت.

بدافزار JSCeal با حملات session replay احراز هویت Google را دور می‌زند

بدافزار JSCeal برای نخستین بار مستندسازی شد توسط شرکت Check Point در ژوئیه 2025، و در آن استفاده عاملان تهدید از وب‌سایت‌های جعلی معاملات رمزارز که کاربران ناآگاه از طریق تبلیغات مخرب در Facebook و Google به آنها هدایت می‌شوند، برجسته شد. این وب‌سایت‌های جعلی به کاربران دستور می‌دهند نصب‌کننده‌های جعلی TradingView را دانلود کنند که به استقرار بدافزار منتهی می‌شود. این فعالیت با خوشه تهدیدی که با نام‌های WEEVILPROXY و MeadowLocust رصد می‌شود همپوشانی دارد.

کارزارهای تبلیغات مخرب که این بدافزار را توزیع می‌کنند از دو آرشیو ZIP که از طریق PowerShell تحویل داده می‌شوند استفاده می‌کنند: یکی شامل محیط اجرایی Node.js و دیگری شامل پی‌لود اصلی و سایر مؤلفه‌های کمکی.

تا همین ماه گذشته، سکوی امنیت تبلیغات Confiant جزئیات یک عملیات تبلیغات مخرب با نام رمز SourTrade را افشا کرد؛ عملیاتی که مشاهده شده است با جعل برندهای معتبر معاملات و رمزارز مانند Solana، Luno و TradingView، پورتال‌های شبیه‌سازی‌شده‌ای را با JavaScript مخربی ارائه می‌کند که به مرورگرهای وب دستور می‌دهد بدافزار را مستقیماً در حافظه مونتاژ کنند.

برآورد می‌شود این کارزار از اواخر 2024 فعال بوده باشد و معامله‌گران خرد و سرمایه‌گذاران رمزارز را در 12 کشور و به 25 زبان، عمدتاً در آسیا-اقیانوسیه و آمریکای لاتین، هدف قرار داده باشد. شواهد نشان می‌دهد این کارزار با کارزار JSCeal که در سپتامبر 2025 توسط Bitdefender توصیف شد همپوشانی دارد.

«آنچه SourTrade را از نظر فنی متمایز می‌کند، آن چیزی است که در صفحه فرود آن رخ می‌دهد»، Confiant گفت. «این عملیات بدافزار نهاییِ آماده را توزیع نمی‌کند. در عوض، دستورالعمل‌های مونتاژ را به مرورگر قربانی تحویل می‌دهد، یک فایل تمیز و مشروع را از زیرساختی مجزا بازیابی می‌کند، و مرورگر را هدایت می‌کند تا بدافزار نهایی را در حافظه روی دستگاه قربانی بسازد. هیچ بدافزار آماده‌ای هرگز روی شبکه وجود ندارد.»

بدافزار JSCeal با استفاده از javascript-obfuscator محافظت شده است و گردانندگان آن به‌طور مکرر از چهار گروه تبدیل برای مبهم‌سازی بدافزار استفاده می‌کنند. این موارد عبارت‌اند از:

  • جایگزینی نام‌های تابع و متغیر با شناسه‌های کوتاه یا بی‌معنا.
  • تقسیم رشته‌های مهم به قطعه‌ها (که سپس کُدگذاری و با RC4 محافظت می‌شوند) و بازسازی آن‌ها از طریق توابع رمزگشا.
  • به‌کارگیری control-flow flattening برای تبدیل جریان برنامه به یک دستور switch تخت و تک‌سطحی که توسط یک حلقه بی‌نهایت و یک متغیر حالت کنترل می‌شود، با هدف دشوارتر کردن تحلیل و مهندسی معکوس.
  • ارسال فراخوانی‌های تابع از طریق توابع کمکی پروکسی و قرار دادن عملیات ساده، مانند جمع، تفریق، مقایسه یا فراخوانی تابع، در توابع کمکیِ اختصاصی.

شرکت امنیت سایبری اسرائیلی اعلام کرد که یک «fully static deobfuscation pipeline» توسعه داده است تا بایت‌کُد JavaScriptِ کامپایل‌شده‌ی V8 که با این ابزار محافظت شده است را رمزگشایی کند؛ بدین‌ترتیب امکان ارائه بینش نسبت به جریان اجرای بدافزار و قابلیت‌های آن را فراهم می‌کند، از جمله توانایی فهرست‌کردن مرورگرهای نصب‌شده و پرس‌وجو از اسرار ذخیره‌شده، کوکی‌ها، توکن‌های OAuth و سایر داده‌ها از آن‌ها، و همچنین توابع «router» که هندلرها را برای اطلاعات جمع‌آوری‌شده ثبت می‌کنند.

بدافزار JSCeal با حملات session replay احراز هویت Google را دور می‌زند

ماژول سرقت از مرورگر فهرست بلندبالایی از مرورگرهای مبتنی بر Chromium را هدف می‌گیرد؛ از جمله Google Chrome، Microsoft Edge، Brave، Opera، Opera GX، Avast Secure Browser، Vivaldi و Cốc Cốc. برای هر مرورگر، بدافزار به محل مورد انتظار دایرکتوری user-data آن می‌رود و پروفایل‌های موجود را فهرست می‌کند؛ سپس کوکی‌ها و گذرواژه‌ها از آن‌ها استخراج می‌شود.

علاوه بر این، JSCeal مجهز است تا با استفاده از داده‌های کوکی سرقت‌شده، یک نشست مرورگر را بازسازی کند و حملات فعال session replay را برای دور زدن احراز هویت و دستیابی غیرمجاز به حساب Google قربانی اجرا کند. یک ماژول دوم که در بدافزار تعبیه شده است، با ضبط کلیدفشاری‌ها و گرفتن اسکرین‌شات، قابلیت‌های پایش را فراهم می‌کند.

«یک تکنیک رایج که تروجان‌های بانکی به کار می‌برند، نصب یک پروکسی محلی و تزریق یا تغییر محتوای وب در سرویس‌های منتخب است»، شرکت Check Point گفت. «بدافزار JSCeal الگوی مشابهی را دنبال می‌کند: کُد بازیابی‌شده، راه‌اندازی پروکسی، تولید و نصب گواهی، و تغییر درخواست و پاسخِ ویژهٔ سرویس را نشان می‌دهد.»

“پروکسی به رهگیری منفعلانهٔ صرف محدود نیست. کد بازیابی‌شده شامل هندلرهای اختصاصی است که درخواست‌ها و پاسخ‌های منتخب را برای سرویس‌های مشخص تغییر می‌دهند. یک تابع پیکربندی اوررایدهای جداگانه‌ای برای Binance، Bybit و Ledger ارائه می‌کند، و همچنین هندلرهای عمومی برای جایگزینی HTML، مسدودسازی میزبان‌ها و پاک‌سازی کوکی‌های منتخب.”

همچنین چندین هندلرِ ویژهٔ پلتفرم‌های رمزارزی وجود دارد که یکی از آن‌ها داده‌های حساب را ضبط می‌کند و موجودی‌های رمزارز را ثبت می‌کند.

“JSCeal دو شکل از اصطکاک در تحلیل را ترکیب می‌کند: یک فرمت کامپایل‌شدهٔ V8 که به نسخه وابسته است و چندین لایه مبهم‌سازی JavaScript که پیش از کامپایل اعمال شده‌اند. هیچ‌یک تحلیل معکوس بدافزار را ناممکن نمی‌کند، اما در کنار هم آن را بیرون از روال‌های کاری‌ای می‌برند که تحلیلگران معمولاً به آن‌ها اتکا می‌کنند”، پژوهشگر امنیتی Aleksandra “Hasherezade” Doniec گفت.

“در مجموع، این تحولات نشان می‌دهد که نویسندگان JSCeal هم بر دشوارتر کردن تحلیل payload و هم بر گسترش پوشش پلتفرمی آن سرمایه‌گذاری می‌کنند. با تداوم کارزارها در ماه‌های اخیر، این تغییرات نشان می‌دهد که JSCeal همچنان در حال توسعهٔ فعال است.”

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.