El malware JSCeal puede eludir la autenticación de Google utilizando cookies de sesión robadas
Investigadores de ciberseguridad han detallado el funcionamiento de JSCeal, un software malicioso avanzado de JavaScript de V8 compilado que cuenta con funciones para extraer credenciales, vigilar y rastrear tráfico. Los operadores emplean anuncios maliciosos en plataformas como Facebook y Google con sitios señuelo de criptomonedas para que las víctimas descarguen instaladores falsos. Asimismo, otra operación publicitaria maliciosa relacionada ensambla el código malicioso directamente en la memoria del navegador usando archivos ZIP descargados mediante PowerShell.
El programa malicioso utiliza múltiples técnicas de ofuscación para dificultar su análisis y la ingeniería inversa, transformando nombres, fragmentando cadenas de texto protegidas con RC4, aplanando el flujo de control y empleando funciones auxiliares. Para contrarrestar esto, una empresa de ciberseguridad desarrolló un sistema de desofuscación estática que permitió examinar su código y descubrir su capacidad para recopilar secretos, cookies, tokens OAuth y datos de diversos navegadores basados en Chromium.
Una de las capacidades principales del programa consiste en aprovechar las cookies sustraídas para reproducir sesiones y burlar la autenticación en cuentas de Google. Además, incluye un módulo de vigilancia que captura pulsaciones de teclas y capturas de pantalla, junto con un sistema de proxy local capaz de interceptar tráfico y modificar solicitudes o respuestas específicas, enfocándose en plataformas de criptomonedas para registrar saldos y datos de cuentas.