Mastodon Mastodon Mastodon Mastodon

Як JSCeal у V8-байткоді атакує криптокористувачів через браузери

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники Check Point Research опублікували детальний технічний розбір JSCeal — шкідливого ПЗ, скомпільованого в байткод рушія V8 і поширюваного через підроблені криптовалютні та трейдингові застосунки. Шкідливе ПЗ здатне викрадати облікові дані та cookies з восьми Chromium-браузерів, перехоплювати й модифікувати HTTPS-трафік криптовалютних сервісів (Binance, Bybit, Ledger), а також відтворювати сеанси для обходу автентифікації Google. За оцінками Check Point, лише за першу половину 2025 року було виявлено близько 35 000 шкідливих рекламних оголошень із консервативним охопленням порядку 3,5 мільйона акаунтів у Євросоюзі. Загроза стосується роздрібних трейдерів і криптоінвесторів, які використовують популярні браузери в середовищі Windows, а найновіші зразки свідчать про розширення на macOS.

Механізм доставки та ланцюжок зараження

Кампанія зі поширення JSCeal, за даними дослідників, активна щонайменше з березня 2024 року. Оператори використовують малвертайзинг — шкідливу рекламу в соцмережах, яка імітує майже 50 криптовалютних і трейдингових брендів, включно з TradingView. Жертв перенаправляють на підроблені сайти, де їм пропонують завантажити фальшиві інсталятори.

Доставка здійснюється через PowerShell, який завантажує два ZIP-архіви:

  • Перший містить середовище виконання Node.js
  • Другий — основне шкідливе навантаження у форматі .jsc (скомпільований байткод V8), допоміжні скрипти, нативні модулі Node.js та утиліти на кшталт winpty-agent.exe

Розділення рантайму та шкідливого навантаження по різних архівах — усвідомлений вибір: легітимний Node.js не спричиняє спрацювання антивірусів, а скомпільований байткод значно складніше аналізувати, ніж звичайний JavaScript. Активність пов’язують із кластером загроз, відомим під назвами WEEVILPROXY і MeadowLocust, хоча сам по собі збіг назв не доводить, що йдеться про одного оператора.

Багаторівнева обфускація

JSCeal захищений за допомогою javascript-obfuscator — інструмента з відкритим вихідним кодом. Оператори послідовно застосовують чотири групи трансформацій:

  • Перейменування ідентифікаторів — заміна імен функцій і змінних на беззмістовні короткі рядки
  • Шифрування рядків — критично важливі рядки розбиваються на фрагменти, кодуються та захищаються алгоритмом RC4, а потім відновлюються через функції-декодери
  • Вирівнювання потоку керування — програмна логіка перетворюється на плаский switch-оператор усередині нескінченного циклу, керованого змінною стану
  • Функції-проксі та обгортки операцій — виклики функцій перенаправляються через проміжні хелпери, а прості операції (додавання, порівняння) обгортаються в окремі функції

Ці трансформації застосовуються до компіляції в байткод V8, створюючи подвійний бар’єр: аналітик стикається одночасно з версійно-залежним бінарним форматом і кількома шарами обфускації JavaScript. Як зазначила дослідниця Александра Донець (Hasherezade), жоден із цих бар’єрів сам по собі не робить реверсінжиніринг неможливим, але разом вони виводять аналіз за межі стандартних робочих процесів.

Щоб розв’язати цю проблему, Check Point розробила повністю статичний конвеєр деобфускації, який обробляє псевдокод V8 без запуску шкідливого ПЗ. Інструмент було успішно застосовано до всіх 23 досліджених зразків JSCeal.

Можливості шкідливого ПЗ

Викрадення даних із браузерів

Модуль крадіжки даних націлений на такі Chromium-браузери:

  • Google Chrome, Microsoft Edge, Brave
  • Opera, Opera GX, Avast Secure Browser
  • Vivaldi, Cốc Cốc

Для кожного браузера шкідливе ПЗ знаходить каталог користувацьких даних, перелічує профілі та витягує cookies, збережені паролі й OAuth-токени. Підтримуються формати шифрування Chromium v10, v11 і v20.

Відтворення сеансів та обхід автентифікації

JSCeal містить робочий процес на основі Puppeteer, який запускає встановлений браузер, впроваджує викрадені cookies, взаємодіє зі сторінками автентифікації, шукає cookies user_id та oauth_token і зберігає отриманий OAuth-токен Google. Це дає змогу проводити атаки відтворення сеансів для несанкціонованого доступу до акаунтів Google, хоча успішність залежить від поточної версії механізмів автентифікації.

Перехоплення та модифікація HTTPS-трафіку

Шкідливе ПЗ встановлює локальний проксі-сервер і генерує власний сертифікат, вбудовуючи його в систему. Проксі не обмежується пасивним спостереженням — відновлений код містить окремі обробники для модифікації запитів і відповідей. Конфігураційна функція містить окремі перевизначення для Binance, Bybit і Ledger, а також універсальні обробники для підміни HTML, блокування хостів і очищення вибраних cookies. Окремий криптовалютний модуль збирає дані акаунтів і баланси на багатьох платформах, зокрема OKX, Kraken, KuCoin, MEXC і Gate.io.

Стеження

Додаткові модулі забезпечують запис натискань клавіш, створення скриншотів і викрадення сеансів Telegram.

Еволюція та розширення охоплення

За даними Check Point, найновіші зразки JSCeal демонструють активний розвиток: оновлене покоління кешу коду Node.js/V8, додатковий шар шифрування шкідливого навантаження і — що особливо важливо — поява зразків, націлених на macOS. Це свідчить про розширення платформного охоплення за межі Windows.

Оцінка впливу

Основна група ризику — роздрібні трейдери й криптоінвестори, які використовують Chromium-браузери для роботи з криптовалютними біржами. Комбінація викрадення облікових даних, перехоплення трафіку та відтворення сеансів створює умови для повної компрометації криптовалютних акаунтів із прямими фінансовими втратами. Масштаб малвертайзингу (близько 35 000 оголошень за пів року) вказує на промисловий характер операції.

Рекомендації із захисту

  • Завантаження ПЗ лише з офіційних джерел — не встановлюйте TradingView або інші трейдингові застосунки за посиланнями з реклами в соцмережах
  • Перевірка сертифікатів — відстежуйте появу невідомих кореневих сертифікатів у сховищі системи та браузерів; їх наявність може вказувати на встановлення проксі-перехоплювача
  • Моніторинг PowerShell — налаштуйте логування та сповіщення на виконання PowerShell-команд, які завантажують ZIP-архіви із зовнішніх серверів
  • Апаратні ключі для автентифікації — використовуйте FIDO2/WebAuthn для захисту акаунтів Google і криптобірж, що нейтралізує атаки відтворення сеансів на основі cookies
  • Аудит розширень і процесів Node.js — неочікувані процеси node.exe із завантаженням .jsc-файлів у користувацьких каталогах є індикатором компрометації
  • Ротація токенів — у разі підозри на компрометацію негайно відкличте OAuth-токени Google і скиньте сеанси на всіх криптовалютних платформах

JSCeal демонструє тенденцію, за якої автори шкідливого ПЗ інвестують у нестандартні формати виконання (скомпільований байткод V8 замість звичайних виконуваних файлів), щоб обійти традиційні засоби аналізу. Для організацій і приватних трейдерів пріоритетним кроком є перехід на апаратні методи автентифікації для криптовалютних сервісів і акаунтів Google, а також упровадження моніторингу запуску процесів Node.js у нетипових контекстах — саме ці заходи нейтралізують ключові можливості JSCeal щодо викрадення сеансів і перехоплення трафіку.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.