JSCeal угоняет Google-сессии через браузерные cookies

JSCeal — активно развиваемое вредоносное ПО, написанное на JavaScript и скомпилированное в байткод движка V8, то есть в формат JSC. Кампания, которую связывают также с кластерами WEEVILPROXY и MeadowLocust, действует предположительно с конца 2024 года. В июле 2025 года угрозу впервые подробно описала Check Point, а в сентябре 2025-го Bitdefender сообщила о пересекающейся кампании. Атаки продолжались и в последующие месяцы.
JSCeal угоняет Google-сессии через браузерные cookies
Изображение носит иллюстративный характер

Заражение начинается с вредоносной рекламы в Ф⃰ и Google. Пользователя перенаправляют на поддельные сайты для торговли криптовалютой, замаскированные под TradingView, Solana или Luno. Там предлагают фиктивный установщик TradingView. Через PowerShell на компьютер загружаются два ZIP-архива: один содержит среду выполнения Node.js, второй — основную полезную нагрузку и вспомогательные компоненты JSCeal. Главные цели — розничные трейдеры и владельцы криптовалют в 12 странах, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке; приманки переведены на 25 языков.
Связанную рекламную операцию компания Confiant назвала SourTrade. Её необычность в том, что готовый вредоносный файл не передаётся по сети. Посадочная страница отправляет браузеру инструкции по сборке, отдельно получает чистый легитимный файл с другой инфраструктуры, после чего браузер конструирует итоговую программу прямо в памяти. Confiant раскрыла SourTrade «в прошлом месяце», однако абсолютная дата в источнике не указана. Такой способ доставки осложняет сетевое обнаружение: перехватить завершённый образ JSCeal во время загрузки попросту нельзя.
Для защиты кода применяется javascript-obfuscator с четырьмя основными группами преобразований. Имена функций и переменных заменяются короткими либо бессмысленными обозначениями. Значимые строки дробятся, кодируются, защищаются RC4 и собираются обратно функциями-декодерами. Управление программой превращается в switch внутри бесконечного цикла со служебной переменной состояния. Вызовы перенаправляются через прокси-функции, а простейшие операции — сложение, вычитание, сравнение и запуск функций — прячутся во вспомогательных обёртках.
Аналитикам приходится одновременно разбираться с зависящим от версии V8 скомпилированным форматом и несколькими слоями обфускации, наложенными ещё до компиляции. Исследовательница безопасности Александра «Hasherezade» Донец связывает сложность разбора JSCeal именно с этой комбинацией защитных приёмов. Она не делает обратную разработку невозможной, но ломает привычный порядок анализа и заметно увеличивает объём ручной работы.
Израильская компания Check Point разработала для исследования «полностью статический конвейер деобфускации», способный декодировать защищённый скомпилированный байткод V8 JavaScript. Check Point Research опубликовала соответствующий технический отчёт «на прошлой неделе», без точной календарной даты в исходных данных. Инструментарий позволил восстановить ход выполнения JSCeal, механизм поиска браузеров, извлечение cookies, сохранённых паролей, других секретов и OAuth-токенов, а также функции-«маршрутизаторы», регистрирующие обработчики собранной информации.
Модуль кражи данных охватывает Chromium-браузеры Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc. Для каждого из них JSCeal находит каталог пользовательских данных, перебирает профили и извлекает cookies с паролями. Украденные cookies затем используются для активного воспроизведения сессии: вредоносная программа воссоздаёт уже подтверждённый сеанс и получает доступ, в том числе к аккаунту Google, минуя повторную аутентификацию. Поэтому смена пароля сама по себе может оказаться недостаточной, пока действующие сессии не отозваны.
Отдельный модуль наблюдения записывает нажатия клавиш и делает снимки экрана. В результате операторы получают сведения, которых может не быть в браузерном хранилище: вводимые пароли, одноразовые коды, адреса кошельков и содержимое открытых страниц. Параллельно JSCeal похищает OAuth-токены, данные криптовалютных аккаунтов и сведения о балансах. Это уже не обычный стилер, который собрал файлы и исчез: программа следит за действиями жертвы и вмешивается в её работу.
Для такого вмешательства JSCeal устанавливает локальный прокси, напоминающий инструменты банковских троянов. Он способен не только читать трафик, но и менять выбранные запросы и ответы. Специальные переопределения предусмотрены для Binance, Bybit и Ledger. Универсальные обработчики умеют подменять HTML, блокировать отдельные хосты и очищать выбранные cookies, а криптовалютные модули перехватывают данные учётных записей и фиксируют балансы. Подмена страницы или реквизитов при такой схеме может происходить уже на заражённом компьютере, после получения ответа от настоящего сервиса.
Развитие JSCeal идёт сразу по двум направлениям: авторы расширяют охват платформ и усложняют исследование кода. Сочетание кражи браузерных секретов, воспроизведения Google-сессий, кейлоггера, снимков экрана, локального прокси и специализированных обработчиков Binance, Bybit и Ledger делает особенно опасными установки программ по рекламным ссылкам. Практическая защита здесь довольно приземлённая: загружать TradingView и другие приложения только с официальных сайтов, проверять активные Google-сессии, отзывать их при подозрении на заражение, очищать браузерные cookies и OAuth-доступы, а операции с криптовалютой проводить лишь после проверки устройства.


Новое на сайте

Ссылка