Check Point Research heeft een geavanceerde malware blootgelegd die inlogsessies van Google kan overnemen zonder wachtwoord of tweestapsverificatie te kraken. JSCeal, zoals de onderzoekers de malware noemen, is gecompileerd als V8-bytecode — het formaat waarin Google Chrome JavaScript intern omzet — waardoor antivirussoftware en analisten de code nauwelijks kunnen lezen. Check Point ontwikkelde er zelf een statische deobfuscatietool voor, jsc_deobfuscator, die inmiddels publiek beschikbaar is.
De payloads zijn vóór compilatie ook nog verhuld met javascript-obfuscator: RC4-versleutelde strings, control-flow flattening, proxyfuncties en extra operation wrappers maken reverse engineering tot een tijdrovende klus. Eenmaal actief somt JSCeal geïnstalleerde browsers op — Chrome, Edge, Brave, Opera, Vivaldi — en trekt daaruit cookies, wachtwoorden en OAuth-tokens. De malware zet bovendien een lokale proxy op waarmee het HTTPS-verkeer onderschept en content in webpagina’s injecteert, en het kan toetsaanslagen loggen en screenshots maken.
Voor de omzeiling van Google-authenticatie gebruikt JSCeal de gestolen sessiecookies in wat Check Point een “session replay”-aanval noemt: met een geldige sessiecookie loopt een aanvaller om het inlogscherm heen, ook als tweestapsverificatie actief staat.
Slachtoffers raken besmet via malafide advertenties op Facebook en Google die doorverwijzen naar valse cryptohandelsites en nepversies van de TradingView-app. Een PowerShell-script installeert vervolgens een Node.js-runtime met de payload. De campagne richt zich vooral op particuliere crypto-handelaren in twaalf landen in Azië-Pacific en Latijns-Amerika, in 25 talen, met aparte modules voor Binance, Bybit en Ledger. Check Point ziet overlap met de dreigingsgroep achter eerdere SourTrade-campagnes.
Voor Nederlandse lezers is de les simpel: installeer trading- en cryptosoftware alleen via de officiële appstore of de site van de aanbieder zelf, nooit via een advertentielink, en behandel een onverwachte vraag om opnieuw in te loggen bij Google als een waarschuwingssignaal.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.