Session Cookie

سرقت کوکی مرورگر؛ راه نفوذ JSCeal به حساب‌های گوگل

بدافزار JSCeal به یکی از تهدیدهای قابل‌توجه برای کاربران مرورگرهای مبتنی بر Chromium تبدیل شده است. این بدافزار با استخراج کوکی‌های نشست، رمزهای عبور و توکن‌های احراز هویت از مرورگر قربانی می‌تواند یک نشست معتبر را بازسازی کرده و بدون وارد کردن دوباره رمز عبور، به حساب Google دسترسی پیدا کند.

اندازه متن

بدافزار JSCeal به یکی از تهدیدهای قابل‌توجه برای کاربران مرورگرهای مبتنی بر Chromium تبدیل شده است. این بدافزار با استخراج کوکی‌های نشست، رمزهای عبور و توکن‌های احراز هویت از مرورگر قربانی می‌تواند یک نشست معتبر را بازسازی کرده و بدون وارد کردن دوباره رمز عبور، به حساب Google دسترسی پیدا کند. خطر اصلی این حمله در آن است که مهاجم برای استفاده از یک نشست سرقت‌شده لزوماً نیازی به دانستن رمز عبور قربانی یا دریافت کد یک‌بارمصرف او ندارد. در کنار سرقت اطلاعات، JSCeal قابلیت‌هایی برای نظارت بر فعالیت کاربر و دستکاری ترافیک برخی سرویس‌های رمزارزی نیز دارد.


JSCeal چیست و چرا خطرناک است؟

محققان امنیت سایبری جزئیات فنی بدافزار JSCeal را بررسی کرده‌اند؛ بدافزاری که با استفاده از JavaScript کامپایل‌شده در موتور V8 طراحی شده و مجموعه‌ای از قابلیت‌های سرقت اطلاعات، نظارت و رهگیری ترافیک را در اختیار مهاجمان قرار می‌دهد. بررسی‌های انجام‌شده نشان می‌دهد JSCeal فقط یک Infostealer ساده نیست. این بدافزار می‌تواند اطلاعات ذخیره‌شده در مرورگر را جمع‌آوری کند و سپس از داده‌های سرقت‌شده برای ادامه حمله و تصاحب نشست‌های معتبر استفاده کند. این موضوع اهمیت امنیت مرورگر را بیش از گذشته نشان می‌دهد؛ زیرا حتی اگر کاربر از رمز عبور قدرتمند و احراز هویت دومرحله‌ای استفاده کند، سرقت یک نشست معتبر می‌تواند مسیر متفاوتی برای مهاجم ایجاد کند.


چگونه Session Cookie احراز هویت Google را دور می‌زند؟

یکی از خطرناک‌ترین قابلیت‌های JSCeal، سرقت کوکی‌های نشست مرورگر است. وقتی کاربر وارد حساب Google می‌شود، مرورگر اطلاعاتی را برای حفظ نشست احراز هویت‌شده نگهداری می‌کند. در صورتی که مهاجم بتواند برخی از این داده‌ها را سرقت کند، ممکن است بتواند نشست کاربر را بازسازی کرده و آن را در محیط دیگری مورد استفاده قرار دهد. JSCeal دقیقاً از همین مسیر استفاده می‌کند. این بدافزار با دسترسی به داده‌های مرورگر، کوکی‌های مربوط به پروفایل‌های مختلف را استخراج کرده و سپس از آنها برای انجام Session Replay استفاده می‌کند. در نتیجه، مهاجم می‌تواند تلاش کند یک نشست معتبر را بدون انجام دوباره فرایند ورود بازسازی کند. این تکنیک از آن جهت خطرناک است که تمرکز حمله را از «سرقت رمز عبور» به «سرقت وضعیت احراز هویت» منتقل می‌کند.


آیا احراز هویت دومرحله‌ای در خطر است؟

یکی از نکات مهم درباره این حمله، تفاوت میان سرقت رمز عبور و سرقت نشست است. اگر مهاجم فقط رمز عبور یک حساب را به دست آورد، ممکن است همچنان با مرحله دوم احراز هویت مواجه شود. اما اگر یک نشست معتبر قبلاً روی دستگاه قربانی ایجاد شده باشد و اطلاعات مربوط به آن نشست سرقت شود، مهاجم تلاش می‌کند از همان وضعیت احراز هویت‌شده استفاده کند. به همین دلیل، استفاده از 2FA به‌تنهایی نمی‌تواند در برابر تمام سناریوهای سرقت نشست مصونیت ایجاد کند. البته این موضوع به معنای بی‌فایده بودن احراز هویت دومرحله‌ای نیست؛ برعکس، 2FA همچنان یکی از مهم‌ترین لایه‌های دفاعی محسوب می‌شود. مسئله این است که امنیت حساب باید در برابر سرقت Session Cookie و آلودگی دستگاه نیز در نظر گرفته شود.


JSCeal کدام مرورگرها را هدف قرار می‌دهد؟

بررسی فنی JSCeal نشان می‌دهد این بدافزار طیف گسترده‌ای از مرورگرهای مبتنی بر Chromium را بررسی می‌کند. در میان مرورگرهای هدف قرارگرفته می‌توان به موارد زیر اشاره کرد:

  • Google Chrome
  • Microsoft Edge
  • Brave
  • Opera
  • Opera GX
  • Avast Secure Browser
  • Vivaldi
  • Cốc Cốc

JSCeal مسیرهای مربوط به داده‌های کاربر را شناسایی کرده و پروفایل‌های موجود را بررسی می‌کند تا اطلاعاتی مانند کوکی‌ها، رمزهای عبور و سایر Secretهای ذخیره‌شده را استخراج کند.


بدافزار JSCeal چگونه توزیع می‌شود؟

یکی از بخش‌های قابل‌توجه این عملیات، استفاده از تبلیغات مخرب یا Malvertising است. مهاجمان از تبلیغات و وب‌سایت‌هایی استفاده می‌کنند که ظاهری معتبر دارند و کاربران علاقه‌مند به معاملات رمزارزی را هدف قرار می‌دهند. در برخی سناریوها، قربانی به یک سایت جعلی هدایت شده و فایل یا نصب‌کننده‌ای را دریافت می‌کند که ظاهراً مربوط به یک نرم‌افزار معاملاتی معتبر است. در نمونه‌های قبلی این فعالیت، وب‌سایت‌های جعلی مرتبط با ابزارهایی مانند TradingView برای ترغیب کاربران به دانلود فایل مخرب استفاده شده‌اند. این فعالیت از سال ۲۰۲۵ نیز توسط پژوهشگران امنیتی دنبال شده است. بنابراین کلیک روی یک تبلیغ که در ظاهر مربوط به یک سرویس مالی یا رمزارزی معتبر است، می‌تواند نقطه آغاز آلودگی باشد.


JSCeal فقط به سرقت کوکی محدود نمی‌شود

قابلیت‌های JSCeal بسیار فراتر از سرقت Cookie است. تحلیل محققان نشان داده که این بدافزار می‌تواند اطلاعات مختلفی را از مرورگرها استخراج کند، از جمله:

  • رمزهای عبور ذخیره‌شده
  • Session Cookieها
  • OAuth Tokenها
  • Secretهای ذخیره‌شده در مرورگر
  • اطلاعات پروفایل‌های مرورگر
  • داده‌های مربوط به فعالیت کاربر

همچنین نمونه بررسی‌شده دارای قابلیت‌های نظارتی مانند ثبت کلیدهای فشرده‌شده و گرفتن Screenshot از سیستم قربانی است. این مجموعه قابلیت‌ها باعث می‌شود JSCeal بتواند هم برای سرقت اعتبارنامه و هم برای جاسوسی از فعالیت کاربر مورد استفاده قرار گیرد.


تهدید جدی برای کاربران رمزارز

بخش دیگری از قابلیت‌های JSCeal به سرویس‌های مرتبط با رمزارز مربوط می‌شود. کد بازیابی‌شده از بدافزار شامل سازوکارهایی برای ایجاد یک Proxy محلی و تغییر برخی درخواست‌ها و پاسخ‌های وب است. این قابلیت می‌تواند برای سرویس‌هایی مانند Binance، Bybit و Ledger مورد استفاده قرار گیرد. به این ترتیب، مهاجم فقط به دنبال سرقت اطلاعات ذخیره‌شده نیست؛ بلکه می‌تواند تلاش کند ترافیک برخی سرویس‌های مالی و رمزارزی را نیز تحت تأثیر قرار دهد. برای کاربرانی که دارایی دیجیتال یا حساب‌های معاملاتی خود را از طریق مرورگر مدیریت می‌کنند، این موضوع اهمیت بسیار زیادی دارد.


چرا تحلیل JSCeal دشوار بوده است؟

JSCeal برای دشوارتر کردن تحلیل و مهندسی معکوس از چندین تکنیک Obfuscation استفاده می‌کند. محققان به استفاده از مواردی مانند:

  • رشته‌های محافظت‌شده با RC4
  • Control-Flow Flattening
  • Proxy Functionها
  • Operation Wrapperها

اشاره کرده‌اند. کد مخرب به‌صورت Compiled V8 JavaScript ارائه شده و همین مسئله تحلیل استاتیک آن را پیچیده‌تر می‌کند. Check Point Research برای بررسی این نمونه، یک فرایند Deobfuscation استاتیک طراحی کرده تا بتواند Bytecode کامپایل‌شده را تحلیل و جریان اجرای بدافزار را بازسازی کند.


کاربران چگونه در برابر JSCeal محافظت شوند؟

مهم‌ترین اقدام، جلوگیری از اجرای فایل‌های ناشناخته‌ای است که از طریق تبلیغات، وب‌سایت‌های معاملاتی یا لینک‌های مشکوک دریافت می‌شوند. کاربران بهتر است نرم‌افزارهای معاملاتی، مرورگرها و ابزارهای مرتبط با رمزارز را فقط از منابع رسمی دریافت کنند و به تبلیغاتی که آنها را به دانلود فایل اجرایی هدایت می‌کنند اعتماد نکنند. همچنین توصیه می‌شود:

  1. نرم‌افزارها را فقط از وب‌سایت رسمی توسعه‌دهنده دریافت کنید.
  2. روی تبلیغات مشکوک مربوط به رمزارزها و معاملات کلیک نکنید.
  3. فایل‌های اجرایی ناشناس را اجرا نکنید.
  4. مرورگر و سیستم‌عامل را به‌روز نگه دارید.
  5. نشست‌های فعال حساب‌های حساس را به‌صورت دوره‌ای بررسی کنید.
  6. ورودهای غیرعادی به حساب‌های Google و سرویس‌های مالی را زیر نظر داشته باشید.
  7. برای حساب‌های حساس از روش‌های احراز هویت مقاوم در برابر فیشینگ استفاده کنید.
  8. در سازمان‌ها، رفتار غیرعادی مرورگرها و اجرای مشکوک Node.js یا PowerShell را با راهکارهای امنیتی مناسب بررسی کنید.


یک تغییر مهم در مدل حملات سایبری

JSCeal نمونه‌ای از تغییر رویکرد مهاجمان در سرقت حساب‌هاست. در گذشته، تمرکز بسیاری از حملات روی به دست آوردن Username و Password بود؛ اما در حملات مدرن، مهاجم می‌تواند به دنبال Token، Cookie، Session و سایر داده‌هایی باشد که پس از ورود موفق کاربر در دستگاه ذخیره می‌شوند. در چنین شرایطی، حتی یک حساب با رمز عبور قدرتمند نیز در صورت آلوده شدن دستگاه می‌تواند در معرض خطر قرار گیرد. به همین دلیل، حفاظت از حساب کاربری دیگر فقط به انتخاب یک رمز عبور پیچیده محدود نیست و باید امنیت دستگاه، مرورگر، نشست‌های فعال و مسیر دریافت نرم‌افزار نیز در نظر گرفته شود.


جمع‌بندی

JSCeal نشان می‌دهد که سرقت اطلاعات مرورگر می‌تواند پیامدهایی بسیار فراتر از افشای یک رمز عبور داشته باشد. این بدافزار با استخراج Cookieها، Tokenها و اطلاعات ذخیره‌شده در مرورگر، امکان اجرای حملات Session Replay را فراهم می‌کند و می‌تواند تلاش کند به حساب‌های Google قربانی بدون ورود مجدد به فرایند احراز هویت دسترسی پیدا کند. قابلیت‌های نظارتی و دستکاری ترافیک سرویس‌های رمزارزی نیز این تهدید را جدی‌تر می‌کند. برای کاربران، مهم‌ترین پیام این حمله ساده است: نرم‌افزار را از تبلیغات و سایت‌های ناشناس دریافت نکنید و امنیت مرورگر را به اندازه رمز عبور حساب جدی بگیرید.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی