TGViewer
НеИБи НеИБи @antiinfosec · 392 subscribers
Post #213 2.13K
MFA не поможет

Если вам всегда казалось, что двухфакторная аутентификация — это панацея, то обязательно изучите эту новинку.

JSCeal — это V8-байткод малварь, которая умеет не только воровать пароли и куки, но и использовать их для активного восстановления браузерной сессии. Что позволяет обойти Google-аутентификацию вместе с MFA, потому что злоумышленник просто выдает себя за уже аутентифицированного пользователя. Впервые JSCeal задокументировали в июле 2025 года, но с тех пор малварь активно развивается и до сих пор используется в кампаниях.

Распространяется JSCeal через фейковые объявления на Facebook и Google, которые ведут на поддельные сайты криптобирж вроде TradingView, где жертве предлагают скачать «инсталлятор». Загрузка происходит в два этапа: через PowerShell доставляются два ZIP-архива — один с Node.js, второй с самим вредоносным payload и вспомогательными модулями. Это часть более крупной кампании SourTrade, активной с конца 2024 года, которая нацелена на трейдеров и инвесторов в 12 странах и на 25 языках. Отличие SourTrade в том, что финальный вредонос собирается прямо в памяти браузера из легитимных компонентов и инструкций, то есть готового файла на диске просто не существует.

Функционально JSCeal перечисляет установленные браузеры (Chrome, Edge, Brave, Opera, Vivaldi и даже Cốc Cốc), вытаскивает сохраненные пароли, куки, OAuth-токены. Второй модуль отвечает за слежку. Запись нажатий клавиш и скриншоты. Третий —локальный прокси с подменой контента на лету. Малварь генерирует и устанавливает свой сертификат, перехватывает и модифицирует запросы для конкретных сервисов, включая Binance, Bybit и Ledger. Это позволяет не просто пассивно перехватывать трафик, а активно подменять страницы, блокировать хосты и очищать куки по команде.

Разработчики JSCeal позаботились и о защите от анализа. Код обфусцирован с помощью javascript-obfuscator через четыре группы трансформаций. Присутствует замена имен на бессмысленные идентификаторы, разбивка строк с RC4-шифрованием, control-flow flattening (превращение логики в бесконечный цикл с переключателем состояний) и прокси-функции-обертки. Поверх этого — компиляция в V8-байткод, что добавляет еще один слой сложности. Check Point разработала пайплайн для статической деобфускации, но сам факт, что такие усилия требуются, говорит о серьезности подхода авторов. Как заметила исследовательница Александра Дониек, по отдельности эти техники не делают малварь невзламываемой, но вместе они выводят ее за рамки стандартных рабочих процессов аналитиков.

@antiinfosec
  • 🔥 2
  • ❤ 1
  • 👍 1
More from @antiinfosec
  1. Sep 18, 2026Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов Исследователи из Hackt…
  2. Sep 17, 2026Удар по очередному кроту Минюст США объявил о закрытии NightmareStresser — одного из самых…
  3. Sep 16, 2026Revolut пал жертвой охоты на криптокитов Продолжаем историю с утечкой в Revolut. Напомним,…
  4. Sep 16, 2026Уязопокалипсис добрался до яблока Долгое время считалось, что Apple — это безопасная ось.…
  5. Sep 15, 2026Энергетическая утечка CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Теха…
  6. Sep 14, 2026Уж лучше бы это был взлом Revolut подтвердил утечку персональных данных клиентов, о которо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →