بدافزار JSCeal به یکی از تهدیدهای قابلتوجه برای کاربران مرورگرهای مبتنی بر Chromium تبدیل شده است. این بدافزار با استخراج کوکیهای نشست، رمزهای عبور و توکنهای احراز هویت از مرورگر قربانی میتواند یک نشست معتبر را بازسازی کرده و بدون وارد کردن دوباره رمز عبور، به حساب Google دسترسی پیدا کند.
بدافزار JSCeal به یکی از تهدیدهای قابلتوجه برای کاربران مرورگرهای مبتنی بر Chromium تبدیل شده است. این بدافزار با استخراج کوکیهای نشست، رمزهای عبور و توکنهای احراز هویت از مرورگر قربانی میتواند یک نشست معتبر را بازسازی کرده و بدون وارد کردن دوباره رمز عبور، به حساب Google دسترسی پیدا کند. خطر اصلی این حمله در آن است که مهاجم برای استفاده از یک نشست سرقتشده لزوماً نیازی به دانستن رمز عبور قربانی یا دریافت کد یکبارمصرف او ندارد. در کنار سرقت اطلاعات، JSCeal قابلیتهایی برای نظارت بر فعالیت کاربر و دستکاری ترافیک برخی سرویسهای رمزارزی نیز دارد.
محققان امنیت سایبری جزئیات فنی بدافزار JSCeal را بررسی کردهاند؛ بدافزاری که با استفاده از JavaScript کامپایلشده در موتور V8 طراحی شده و مجموعهای از قابلیتهای سرقت اطلاعات، نظارت و رهگیری ترافیک را در اختیار مهاجمان قرار میدهد. بررسیهای انجامشده نشان میدهد JSCeal فقط یک Infostealer ساده نیست. این بدافزار میتواند اطلاعات ذخیرهشده در مرورگر را جمعآوری کند و سپس از دادههای سرقتشده برای ادامه حمله و تصاحب نشستهای معتبر استفاده کند. این موضوع اهمیت امنیت مرورگر را بیش از گذشته نشان میدهد؛ زیرا حتی اگر کاربر از رمز عبور قدرتمند و احراز هویت دومرحلهای استفاده کند، سرقت یک نشست معتبر میتواند مسیر متفاوتی برای مهاجم ایجاد کند.
یکی از خطرناکترین قابلیتهای JSCeal، سرقت کوکیهای نشست مرورگر است. وقتی کاربر وارد حساب Google میشود، مرورگر اطلاعاتی را برای حفظ نشست احراز هویتشده نگهداری میکند. در صورتی که مهاجم بتواند برخی از این دادهها را سرقت کند، ممکن است بتواند نشست کاربر را بازسازی کرده و آن را در محیط دیگری مورد استفاده قرار دهد. JSCeal دقیقاً از همین مسیر استفاده میکند. این بدافزار با دسترسی به دادههای مرورگر، کوکیهای مربوط به پروفایلهای مختلف را استخراج کرده و سپس از آنها برای انجام Session Replay استفاده میکند. در نتیجه، مهاجم میتواند تلاش کند یک نشست معتبر را بدون انجام دوباره فرایند ورود بازسازی کند. این تکنیک از آن جهت خطرناک است که تمرکز حمله را از «سرقت رمز عبور» به «سرقت وضعیت احراز هویت» منتقل میکند.
یکی از نکات مهم درباره این حمله، تفاوت میان سرقت رمز عبور و سرقت نشست است. اگر مهاجم فقط رمز عبور یک حساب را به دست آورد، ممکن است همچنان با مرحله دوم احراز هویت مواجه شود. اما اگر یک نشست معتبر قبلاً روی دستگاه قربانی ایجاد شده باشد و اطلاعات مربوط به آن نشست سرقت شود، مهاجم تلاش میکند از همان وضعیت احراز هویتشده استفاده کند. به همین دلیل، استفاده از 2FA بهتنهایی نمیتواند در برابر تمام سناریوهای سرقت نشست مصونیت ایجاد کند. البته این موضوع به معنای بیفایده بودن احراز هویت دومرحلهای نیست؛ برعکس، 2FA همچنان یکی از مهمترین لایههای دفاعی محسوب میشود. مسئله این است که امنیت حساب باید در برابر سرقت Session Cookie و آلودگی دستگاه نیز در نظر گرفته شود.
بررسی فنی JSCeal نشان میدهد این بدافزار طیف گستردهای از مرورگرهای مبتنی بر Chromium را بررسی میکند. در میان مرورگرهای هدف قرارگرفته میتوان به موارد زیر اشاره کرد:
JSCeal مسیرهای مربوط به دادههای کاربر را شناسایی کرده و پروفایلهای موجود را بررسی میکند تا اطلاعاتی مانند کوکیها، رمزهای عبور و سایر Secretهای ذخیرهشده را استخراج کند.
یکی از بخشهای قابلتوجه این عملیات، استفاده از تبلیغات مخرب یا Malvertising است. مهاجمان از تبلیغات و وبسایتهایی استفاده میکنند که ظاهری معتبر دارند و کاربران علاقهمند به معاملات رمزارزی را هدف قرار میدهند. در برخی سناریوها، قربانی به یک سایت جعلی هدایت شده و فایل یا نصبکنندهای را دریافت میکند که ظاهراً مربوط به یک نرمافزار معاملاتی معتبر است. در نمونههای قبلی این فعالیت، وبسایتهای جعلی مرتبط با ابزارهایی مانند TradingView برای ترغیب کاربران به دانلود فایل مخرب استفاده شدهاند. این فعالیت از سال ۲۰۲۵ نیز توسط پژوهشگران امنیتی دنبال شده است. بنابراین کلیک روی یک تبلیغ که در ظاهر مربوط به یک سرویس مالی یا رمزارزی معتبر است، میتواند نقطه آغاز آلودگی باشد.
قابلیتهای JSCeal بسیار فراتر از سرقت Cookie است. تحلیل محققان نشان داده که این بدافزار میتواند اطلاعات مختلفی را از مرورگرها استخراج کند، از جمله:
همچنین نمونه بررسیشده دارای قابلیتهای نظارتی مانند ثبت کلیدهای فشردهشده و گرفتن Screenshot از سیستم قربانی است. این مجموعه قابلیتها باعث میشود JSCeal بتواند هم برای سرقت اعتبارنامه و هم برای جاسوسی از فعالیت کاربر مورد استفاده قرار گیرد.
بخش دیگری از قابلیتهای JSCeal به سرویسهای مرتبط با رمزارز مربوط میشود. کد بازیابیشده از بدافزار شامل سازوکارهایی برای ایجاد یک Proxy محلی و تغییر برخی درخواستها و پاسخهای وب است. این قابلیت میتواند برای سرویسهایی مانند Binance، Bybit و Ledger مورد استفاده قرار گیرد. به این ترتیب، مهاجم فقط به دنبال سرقت اطلاعات ذخیرهشده نیست؛ بلکه میتواند تلاش کند ترافیک برخی سرویسهای مالی و رمزارزی را نیز تحت تأثیر قرار دهد. برای کاربرانی که دارایی دیجیتال یا حسابهای معاملاتی خود را از طریق مرورگر مدیریت میکنند، این موضوع اهمیت بسیار زیادی دارد.
JSCeal برای دشوارتر کردن تحلیل و مهندسی معکوس از چندین تکنیک Obfuscation استفاده میکند. محققان به استفاده از مواردی مانند:
اشاره کردهاند. کد مخرب بهصورت Compiled V8 JavaScript ارائه شده و همین مسئله تحلیل استاتیک آن را پیچیدهتر میکند. Check Point Research برای بررسی این نمونه، یک فرایند Deobfuscation استاتیک طراحی کرده تا بتواند Bytecode کامپایلشده را تحلیل و جریان اجرای بدافزار را بازسازی کند.
مهمترین اقدام، جلوگیری از اجرای فایلهای ناشناختهای است که از طریق تبلیغات، وبسایتهای معاملاتی یا لینکهای مشکوک دریافت میشوند. کاربران بهتر است نرمافزارهای معاملاتی، مرورگرها و ابزارهای مرتبط با رمزارز را فقط از منابع رسمی دریافت کنند و به تبلیغاتی که آنها را به دانلود فایل اجرایی هدایت میکنند اعتماد نکنند. همچنین توصیه میشود:
JSCeal نمونهای از تغییر رویکرد مهاجمان در سرقت حسابهاست. در گذشته، تمرکز بسیاری از حملات روی به دست آوردن Username و Password بود؛ اما در حملات مدرن، مهاجم میتواند به دنبال Token، Cookie، Session و سایر دادههایی باشد که پس از ورود موفق کاربر در دستگاه ذخیره میشوند. در چنین شرایطی، حتی یک حساب با رمز عبور قدرتمند نیز در صورت آلوده شدن دستگاه میتواند در معرض خطر قرار گیرد. به همین دلیل، حفاظت از حساب کاربری دیگر فقط به انتخاب یک رمز عبور پیچیده محدود نیست و باید امنیت دستگاه، مرورگر، نشستهای فعال و مسیر دریافت نرمافزار نیز در نظر گرفته شود.
JSCeal نشان میدهد که سرقت اطلاعات مرورگر میتواند پیامدهایی بسیار فراتر از افشای یک رمز عبور داشته باشد. این بدافزار با استخراج Cookieها، Tokenها و اطلاعات ذخیرهشده در مرورگر، امکان اجرای حملات Session Replay را فراهم میکند و میتواند تلاش کند به حسابهای Google قربانی بدون ورود مجدد به فرایند احراز هویت دسترسی پیدا کند. قابلیتهای نظارتی و دستکاری ترافیک سرویسهای رمزارزی نیز این تهدید را جدیتر میکند. برای کاربران، مهمترین پیام این حمله ساده است: نرمافزار را از تبلیغات و سایتهای ناشناس دریافت نکنید و امنیت مرورگر را به اندازه رمز عبور حساب جدی بگیرید.
برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.