Mastodon Mastodon Mastodon Mastodon

Análisis técnico de JSCeal, malware que apunta a traders cripto

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Los investigadores de Check Point Research han publicado un análisis técnico detallado de JSCeal, un malware compilado en bytecode del motor V8 y distribuido a través de aplicaciones falsas de criptomonedas y trading. El malware es capaz de robar credenciales y cookies de ocho navegadores basados en Chromium, interceptar y modificar el tráfico HTTPS de servicios de criptomonedas (Binance, Bybit, Ledger), así como reproducir sesiones para eludir la autenticación de Google. Según las estimaciones de Check Point, solo en la primera mitad de 2025 se identificaron alrededor de 35 000 anuncios publicitarios maliciosos, con un alcance conservador de unos 3,5 millones de cuentas en la Unión Europea. La amenaza afecta a traders minoristas e inversores en criptomonedas que utilizan navegadores populares en Windows, y las muestras más recientes apuntan a una expansión hacia macOS.

Mecanismo de entrega y cadena de infección

Según los investigadores, la campaña de distribución de JSCeal está activa al menos desde marzo de 2024. Los operadores utilizan malvertising —publicidad maliciosa en redes sociales que imita a casi 50 marcas de criptomonedas y trading, incluida TradingView—. Las víctimas son redirigidas a sitios falsos donde se les ofrece descargar instaladores fraudulentos.

La entrega se realiza a través de PowerShell, que descarga dos archivos ZIP:

  • El primero contiene el entorno de ejecución Node.js
  • El segundo — la carga útil principal en formato .jsc (bytecode V8 compilado), scripts auxiliares, módulos nativos de Node.js y utilidades como winpty-agent.exe

La separación del runtime y la carga útil en archivos distintos es una decisión deliberada: un Node.js legítimo no provoca alertas de los antivirus, y el bytecode compilado es mucho más difícil de analizar que el JavaScript habitual. La actividad se asocia a un clúster de amenazas conocido como WEEVILPROXY y MeadowLocust, aunque la coincidencia de nombres por sí sola no demuestra la existencia de un único operador.

Ofuscación en múltiples capas

JSCeal está protegido mediante javascript-obfuscator, una herramienta de código abierto. Los operadores aplican de forma secuencial cuatro grupos de transformaciones:

  • Renombrado de identificadores — sustitución de nombres de funciones y variables por cadenas cortas sin sentido
  • Cifrado de cadenas — las cadenas críticas se dividen en fragmentos, se codifican y se protegen con el algoritmo RC4, y luego se reconstruyen mediante funciones decodificadoras
  • Aplanamiento del flujo de control — la lógica del programa se transforma en un operador switch plano dentro de un bucle infinito controlado por una variable de estado
  • Funciones proxy y wrappers de operaciones — las llamadas a funciones se redirigen a través de helpers intermedios, y operaciones simples (suma, comparación) se encapsulan en funciones independientes

Estas transformaciones se aplican antes de la compilación a bytecode V8, creando una doble barrera: el analista se enfrenta al mismo tiempo a un formato binario dependiente de la versión y a varias capas de ofuscación JavaScript. Como señaló la investigadora Aleksandra Donets (Hasherezade), ninguna de estas barreras hace que la ingeniería inversa sea imposible, pero en conjunto desplazan el análisis fuera de los flujos de trabajo estándar.

Para resolver este problema, Check Point desarrolló una cadena de desofuscación completamente estática, que procesa el pseudocódigo V8 sin ejecutar el malware. La herramienta se aplicó con éxito a las 23 muestras de JSCeal analizadas.

Capacidades del malware

Robo de datos desde navegadores

El módulo de robo de datos apunta a los siguientes navegadores basados en Chromium:

  • Google Chrome, Microsoft Edge, Brave
  • Opera, Opera GX, Avast Secure Browser
  • Vivaldi, Cốc Cốc

Para cada navegador, el malware localiza el directorio de datos de usuario, enumera los perfiles y extrae cookies, contraseñas guardadas y tokens OAuth. Se admiten los formatos de cifrado Chromium v10, v11 y v20.

Reproducción de sesiones y evasión de autenticación

JSCeal contiene un flujo de trabajo basado en Puppeteer que lanza el navegador instalado, inyecta las cookies robadas, interactúa con las páginas de autenticación, busca las cookies user_id y oauth_token y guarda el token OAuth de Google obtenido. Esto permite realizar ataques de reproducción de sesión para acceder sin autorización a cuentas de Google, aunque el grado de éxito depende de la versión actual de los mecanismos de autenticación.

Intercepción y modificación de tráfico HTTPS

El malware instala un servidor proxy local y genera su propio certificado, insertándolo en el sistema. El proxy no se limita a la observación pasiva: el código reconstruido contiene manejadores específicos para modificar solicitudes y respuestas. La función de configuración incluye anulaciones dedicadas para Binance, Bybit y Ledger, así como manejadores genéricos para sustituir HTML, bloquear hosts y limpiar cookies seleccionadas. Un módulo de criptomonedas independiente recopila datos de cuentas y saldos en múltiples plataformas, incluidas OKX, Kraken, KuCoin, MEXC y Gate.io.

Espionaje

Módulos adicionales permiten el registro de pulsaciones de teclas, la toma de capturas de pantalla y el robo de sesiones de Telegram.

Evolución y ampliación del alcance

Según Check Point, las muestras más recientes de JSCeal muestran una evolución activa: una generación actualizada de caché de código Node.js/V8, una capa adicional de cifrado de la carga útil y —lo que es especialmente importante— la aparición de muestras dirigidas a macOS. Esto indica una ampliación del alcance de plataformas más allá de Windows.

Evaluación del impacto

El principal grupo de riesgo son los traders minoristas e inversores en criptomonedas que utilizan navegadores Chromium para trabajar con exchanges de criptomonedas. La combinación de robo de credenciales, interceptación de tráfico y reproducción de sesiones crea las condiciones para una compromisión completa de cuentas de criptomonedas con pérdidas financieras directas. La escala del malvertising (unos 35 000 anuncios en medio año) indica el carácter industrial de la operación.

Recomendaciones de protección

  • Descarga de software solo desde fuentes oficiales — no instale TradingView ni otras aplicaciones de trading a partir de enlaces en anuncios en redes sociales
  • Verificación de certificados — supervise la aparición de certificados raíz desconocidos en el almacén del sistema y de los navegadores; su presencia puede indicar la instalación de un proxy de intercepción
  • Monitorización de PowerShell — configure el registro y las alertas para la ejecución de comandos de PowerShell que descarguen archivos ZIP desde servidores externos
  • Llaves hardware para autenticación — utilice FIDO2/WebAuthn para proteger cuentas de Google y de exchanges de criptomonedas, lo que neutraliza los ataques de reproducción de sesión basados en cookies
  • Auditoría de extensiones y procesos Node.js — procesos inesperados node.exe con carga de archivos .jsc en directorios de usuario son un indicador de compromiso
  • Rotación de tokens — ante una sospecha de compromiso, revoque de inmediato los tokens OAuth de Google y restablezca las sesiones en todas las plataformas de criptomonedas

JSCeal ilustra la tendencia por la que los autores de malware invierten en formatos de ejecución no estándar (bytecode V8 compilado en lugar de ejecutables convencionales) para evadir los medios tradicionales de análisis. Para organizaciones y traders individuales, las acciones prioritarias son la adopción de métodos de autenticación hardware para servicios de criptomonedas y cuentas de Google, así como la implantación de monitorización de la ejecución de procesos Node.js en contextos atípicos: precisamente estas medidas neutralizan las capacidades clave de JSCeal para robar sesiones e interceptar tráfico.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.