Исследователи Check Point Research опубликовали детальный технический разбор JSCeal — вредоносного ПО, скомпилированного в байт-код движка V8 и распространяемого через поддельные криптовалютные и трейдинговые приложения. Вредонос способен похищать учётные данные и cookies из восьми Chromium-браузеров, перехватывать и модифицировать HTTPS-трафик криптовалютных сервисов (Binance, Bybit, Ledger), а также воспроизводить сессии для обхода аутентификации Google. По оценкам Check Point, только за первую половину 2025 года было выявлено около 35 000 вредоносных рекламных объявлений с консервативным охватом порядка 3,5 миллиона аккаунтов в Евросоюзе. Угроза затрагивает розничных трейдеров и криптоинвесторов, использующих популярные браузеры на Windows, а новейшие образцы указывают на расширение на macOS.
Механизм доставки и цепочка заражения
Кампания по распространению JSCeal, по данным исследователей, активна как минимум с марта 2024 года. Операторы используют малвертайзинг — вредоносную рекламу в социальных сетях, имитирующую почти 50 криптовалютных и трейдинговых брендов, включая TradingView. Жертвы перенаправляются на поддельные сайты, где им предлагается скачать фальшивые установщики.
Доставка осуществляется через PowerShell, который загружает два ZIP-архива:
- Первый содержит среду выполнения Node.js
- Второй — основную полезную нагрузку в формате
.jsc(скомпилированный байт-код V8), вспомогательные скрипты, нативные модули Node.js и утилиты вроде winpty-agent.exe
Разделение рантайма и полезной нагрузки по разным архивам — осознанный выбор: легитимный Node.js не вызывает срабатывания антивирусов, а скомпилированный байт-код значительно сложнее анализировать, чем обычный JavaScript. Активность связывают с кластером угроз, известным под названиями WEEVILPROXY и MeadowLocust, хотя совпадение названий само по себе не доказывает единого оператора.
Многослойная обфускация
JSCeal защищён с помощью javascript-obfuscator — инструмента с открытым исходным кодом. Операторы последовательно применяют четыре группы трансформаций:
- Переименование идентификаторов — замена имён функций и переменных на бессмысленные короткие строки
- Шифрование строк — критически важные строки разбиваются на фрагменты, кодируются и защищаются алгоритмом RC4, а затем восстанавливаются через функции-декодеры
- Выравнивание потока управления — программная логика преобразуется в плоский switch-оператор внутри бесконечного цикла, управляемого переменной состояния
- Функции-прокси и обёртки операций — вызовы функций перенаправляются через промежуточные хелперы, а простые операции (сложение, сравнение) оборачиваются в отдельные функции
Эти трансформации применяются до компиляции в байт-код V8, создавая двойной барьер: аналитик сталкивается одновременно с версионно-зависимым бинарным форматом и несколькими слоями обфускации JavaScript. Как отметила исследователь Александра Донец (Hasherezade), ни один из этих барьеров не делает реверс-инжиниринг невозможным, но вместе они выводят анализ за пределы стандартных рабочих процессов.
Для решения этой проблемы Check Point разработала полностью статический конвейер деобфускации, который обрабатывает псевдокод V8 без запуска вредоноса. Инструмент был успешно применён ко всем 23 исследованным образцам JSCeal.
Возможности вредоноса
Кража данных из браузеров
Модуль кражи данных нацелен на следующие Chromium-браузеры:
- Google Chrome, Microsoft Edge, Brave
- Opera, Opera GX, Avast Secure Browser
- Vivaldi, Cốc Cốc
Для каждого браузера вредонос находит каталог пользовательских данных, перечисляет профили и извлекает cookies, сохранённые пароли и OAuth-токены. Поддерживаются форматы шифрования Chromium v10, v11 и v20.
Воспроизведение сессий и обход аутентификации
JSCeal содержит рабочий процесс на основе Puppeteer, который запускает установленный браузер, внедряет украденные cookies, взаимодействует со страницами аутентификации, ищет cookies user_id и oauth_token и сохраняет полученный OAuth-токен Google. Это позволяет проводить атаки воспроизведения сессий для несанкционированного доступа к аккаунтам Google, хотя успешность зависит от текущей версии механизмов аутентификации.
Перехват и модификация HTTPS-трафика
Вредонос устанавливает локальный прокси-сервер и генерирует собственный сертификат, внедряя его в систему. Прокси не ограничивается пассивным наблюдением — восстановленный код содержит выделенные обработчики для модификации запросов и ответов. Конфигурационная функция содержит отдельные переопределения для Binance, Bybit и Ledger, а также универсальные обработчики для подмены HTML, блокировки хостов и очистки выбранных cookies. Отдельный криптовалютный модуль собирает данные аккаунтов и балансы на множестве платформ, включая OKX, Kraken, KuCoin, MEXC и Gate.io.
Слежка
Дополнительные модули обеспечивают запись нажатий клавиш, снятие скриншотов и кражу сессий Telegram.
Эволюция и расширение охвата
По данным Check Point, новейшие образцы JSCeal демонстрируют активное развитие: обновлённое поколение кэша кода Node.js/V8, дополнительный слой шифрования полезной нагрузки и — что особенно важно — появление образцов, нацеленных на macOS. Это свидетельствует о расширении платформенного охвата за пределы Windows.
Оценка воздействия
Основная группа риска — розничные трейдеры и криптоинвесторы, использующие Chromium-браузеры для работы с криптовалютными биржами. Комбинация кражи учётных данных, перехвата трафика и воспроизведения сессий создаёт условия для полной компрометации криптовалютных аккаунтов с прямыми финансовыми потерями. Масштаб малвертайзинга (около 35 000 объявлений за полгода) указывает на промышленный характер операции.
Рекомендации по защите
- Загрузка ПО только из официальных источников — не устанавливайте TradingView или другие трейдинговые приложения по ссылкам из рекламы в социальных сетях
- Проверка сертификатов — отслеживайте появление неизвестных корневых сертификатов в хранилище системы и браузеров; их наличие может указывать на установку прокси-перехватчика
- Мониторинг PowerShell — настройте логирование и оповещения на выполнение PowerShell-команд, загружающих ZIP-архивы с внешних серверов
- Аппаратные ключи для аутентификации — используйте FIDO2/WebAuthn для защиты аккаунтов Google и криптобирж, что нейтрализует атаки воспроизведения сессий на основе cookies
- Аудит расширений и процессов Node.js — неожиданные процессы node.exe с загрузкой .jsc-файлов в пользовательских каталогах являются индикатором компрометации
- Ротация токенов — при подозрении на компрометацию немедленно отзовите OAuth-токены Google и сбросьте сессии на всех криптовалютных платформах
JSCeal демонстрирует тенденцию, при которой авторы вредоносного ПО инвестируют в нестандартные форматы исполнения (скомпилированный байт-код V8 вместо обычных исполняемых файлов) для обхода традиционных средств анализа. Для организаций и частных трейдеров приоритетным действием является переход на аппаратные методы аутентификации для криптовалютных сервисов и аккаунтов Google, а также внедрение мониторинга запуска Node.js-процессов в нетипичных контекстах — именно эти меры нейтрализуют ключевые возможности JSCeal по краже сессий и перехвату трафика.