پژوهشگران امنیت سایبری بدافزار JSCeal را بازگشایی کردهاند، بدافزاری پیچیده از نوع JavaScript کامپایلشده مبتنی بر V8 (JSC) با قابلیتهای سرقت اعتبارنامهها، نظارت، و رهگیری ترافیک.
«پیلودها با javascript-obfuscator محافظت شدهاند و از چندین تکنیک، از جمله RC4-protected strings، control-flow flattening، proxy functions و operation wrappers استفاده میکنند»، شرکت Check Point Research در گزارشی فنی که هفته گذشته منتشر شد، گفت.
بدافزار JSCeal برای نخستین بار مستندسازی شد توسط شرکت Check Point در ژوئیه 2025، و در آن استفاده عاملان تهدید از وبسایتهای جعلی معاملات رمزارز که کاربران ناآگاه از طریق تبلیغات مخرب در Facebook و Google به آنها هدایت میشوند، برجسته شد. این وبسایتهای جعلی به کاربران دستور میدهند نصبکنندههای جعلی TradingView را دانلود کنند که به استقرار بدافزار منتهی میشود. این فعالیت با خوشه تهدیدی که با نامهای WEEVILPROXY و MeadowLocust رصد میشود همپوشانی دارد.
کارزارهای تبلیغات مخرب که این بدافزار را توزیع میکنند از دو آرشیو ZIP که از طریق PowerShell تحویل داده میشوند استفاده میکنند: یکی شامل محیط اجرایی Node.js و دیگری شامل پیلود اصلی و سایر مؤلفههای کمکی.
تا همین ماه گذشته، سکوی امنیت تبلیغات Confiant جزئیات یک عملیات تبلیغات مخرب با نام رمز SourTrade را افشا کرد؛ عملیاتی که مشاهده شده است با جعل برندهای معتبر معاملات و رمزارز مانند Solana، Luno و TradingView، پورتالهای شبیهسازیشدهای را با JavaScript مخربی ارائه میکند که به مرورگرهای وب دستور میدهد بدافزار را مستقیماً در حافظه مونتاژ کنند.
برآورد میشود این کارزار از اواخر 2024 فعال بوده باشد و معاملهگران خرد و سرمایهگذاران رمزارز را در 12 کشور و به 25 زبان، عمدتاً در آسیا-اقیانوسیه و آمریکای لاتین، هدف قرار داده باشد. شواهد نشان میدهد این کارزار با کارزار JSCeal که در سپتامبر 2025 توسط Bitdefender توصیف شد همپوشانی دارد.
«آنچه SourTrade را از نظر فنی متمایز میکند، آن چیزی است که در صفحه فرود آن رخ میدهد»، Confiant گفت. «این عملیات بدافزار نهاییِ آماده را توزیع نمیکند. در عوض، دستورالعملهای مونتاژ را به مرورگر قربانی تحویل میدهد، یک فایل تمیز و مشروع را از زیرساختی مجزا بازیابی میکند، و مرورگر را هدایت میکند تا بدافزار نهایی را در حافظه روی دستگاه قربانی بسازد. هیچ بدافزار آمادهای هرگز روی شبکه وجود ندارد.»
بدافزار JSCeal با استفاده از javascript-obfuscator محافظت شده است و گردانندگان آن بهطور مکرر از چهار گروه تبدیل برای مبهمسازی بدافزار استفاده میکنند. این موارد عبارتاند از:
- جایگزینی نامهای تابع و متغیر با شناسههای کوتاه یا بیمعنا.
- تقسیم رشتههای مهم به قطعهها (که سپس کُدگذاری و با RC4 محافظت میشوند) و بازسازی آنها از طریق توابع رمزگشا.
- بهکارگیری control-flow flattening برای تبدیل جریان برنامه به یک دستور switch تخت و تکسطحی که توسط یک حلقه بینهایت و یک متغیر حالت کنترل میشود، با هدف دشوارتر کردن تحلیل و مهندسی معکوس.
- ارسال فراخوانیهای تابع از طریق توابع کمکی پروکسی و قرار دادن عملیات ساده، مانند جمع، تفریق، مقایسه یا فراخوانی تابع، در توابع کمکیِ اختصاصی.
شرکت امنیت سایبری اسرائیلی اعلام کرد که یک «fully static deobfuscation pipeline» توسعه داده است تا بایتکُد JavaScriptِ کامپایلشدهی V8 که با این ابزار محافظت شده است را رمزگشایی کند؛ بدینترتیب امکان ارائه بینش نسبت به جریان اجرای بدافزار و قابلیتهای آن را فراهم میکند، از جمله توانایی فهرستکردن مرورگرهای نصبشده و پرسوجو از اسرار ذخیرهشده، کوکیها، توکنهای OAuth و سایر دادهها از آنها، و همچنین توابع «router» که هندلرها را برای اطلاعات جمعآوریشده ثبت میکنند.
ماژول سرقت از مرورگر فهرست بلندبالایی از مرورگرهای مبتنی بر Chromium را هدف میگیرد؛ از جمله Google Chrome، Microsoft Edge، Brave، Opera، Opera GX، Avast Secure Browser، Vivaldi و Cốc Cốc. برای هر مرورگر، بدافزار به محل مورد انتظار دایرکتوری user-data آن میرود و پروفایلهای موجود را فهرست میکند؛ سپس کوکیها و گذرواژهها از آنها استخراج میشود.
علاوه بر این، JSCeal مجهز است تا با استفاده از دادههای کوکی سرقتشده، یک نشست مرورگر را بازسازی کند و حملات فعال session replay را برای دور زدن احراز هویت و دستیابی غیرمجاز به حساب Google قربانی اجرا کند. یک ماژول دوم که در بدافزار تعبیه شده است، با ضبط کلیدفشاریها و گرفتن اسکرینشات، قابلیتهای پایش را فراهم میکند.
«یک تکنیک رایج که تروجانهای بانکی به کار میبرند، نصب یک پروکسی محلی و تزریق یا تغییر محتوای وب در سرویسهای منتخب است»، شرکت Check Point گفت. «بدافزار JSCeal الگوی مشابهی را دنبال میکند: کُد بازیابیشده، راهاندازی پروکسی، تولید و نصب گواهی، و تغییر درخواست و پاسخِ ویژهٔ سرویس را نشان میدهد.»
“پروکسی به رهگیری منفعلانهٔ صرف محدود نیست. کد بازیابیشده شامل هندلرهای اختصاصی است که درخواستها و پاسخهای منتخب را برای سرویسهای مشخص تغییر میدهند. یک تابع پیکربندی اوررایدهای جداگانهای برای Binance، Bybit و Ledger ارائه میکند، و همچنین هندلرهای عمومی برای جایگزینی HTML، مسدودسازی میزبانها و پاکسازی کوکیهای منتخب.”
همچنین چندین هندلرِ ویژهٔ پلتفرمهای رمزارزی وجود دارد که یکی از آنها دادههای حساب را ضبط میکند و موجودیهای رمزارز را ثبت میکند.
“JSCeal دو شکل از اصطکاک در تحلیل را ترکیب میکند: یک فرمت کامپایلشدهٔ V8 که به نسخه وابسته است و چندین لایه مبهمسازی JavaScript که پیش از کامپایل اعمال شدهاند. هیچیک تحلیل معکوس بدافزار را ناممکن نمیکند، اما در کنار هم آن را بیرون از روالهای کاریای میبرند که تحلیلگران معمولاً به آنها اتکا میکنند”، پژوهشگر امنیتی Aleksandra “Hasherezade” Doniec گفت.
“در مجموع، این تحولات نشان میدهد که نویسندگان JSCeal هم بر دشوارتر کردن تحلیل payload و هم بر گسترش پوشش پلتفرمی آن سرمایهگذاری میکنند. با تداوم کارزارها در ماههای اخیر، این تغییرات نشان میدهد که JSCeal همچنان در حال توسعهٔ فعال است.”








