بدافزار JSCeal با سرقت کوکیها، سد احراز هویت گوگل را میشکند
بدافزار جدید و پیچیدهای با نام JSCeal شناسایی شده است که با استفاده از تکنیکهای پیشرفته مبهمسازی کد، امنیت کاربران را به شکلی جدی تهدید میکند. این بدافزار که عمدتاً از طریق تبلیغات مخرب در موتورهای جستجو و شبکههای اجتماعی منتشر میشود، خود را در قالب نرمافزارهای معتبر مالی و معاملاتی مانند TradingView پنهان میکند. مهاجمان با هدایت کاربران به وبسایتهای جعلی، آنها را ترغیب به دانلود فایلهای آلودهای میکنند که در نهایت منجر به اجرای این بدافزار در سیستم قربانی میشود.
آنچه JSCeal را از سایر تهدیدات سایبری متمایز میکند، توانایی آن در دور زدن سیستمهای احراز هویت گوگل از طریق سرقت کوکیهای نشست (Session Cookies) است. این بدافزار با نفوذ به مرورگرهای مبتنی بر کرومیوم، اطلاعات حساس از جمله رمزهای عبور، توکنهای OAuth و کوکیها را استخراج کرده و به مهاجمان اجازه میدهد بدون نیاز به نام کاربری یا رمز عبور، به حسابهای کاربری قربانیان دسترسی پیدا کنند. علاوه بر این، قابلیتهای جاسوسی مانند ثبت ضربات کلید و ضبط اسکرینشات، ابعاد خطرناکتری به این بدافزار بخشیده است.
از منظر فنی، JSCeal با بهرهگیری از لایههای متعدد رمزنگاری و تغییر ساختار کد، تحلیل و مهندسی معکوس را برای متخصصان امنیت بسیار دشوار کرده است. این بدافزار نه تنها به صورت غیرفعال اطلاعات را سرقت میکند، بلکه با ایجاد یک پروکسی محلی، قادر است ترافیک وب کاربر را در پلتفرمهای معاملاتی رمزارز دستکاری کرده و تعاملات مالی را به نفع مهاجمان تغییر دهد. با توجه به تداوم توسعه این بدافزار و هدف قرار دادن طیف گستردهای از کاربران در کشورهای مختلف، ضرورت هوشیاری در برابر تبلیغات مشکوک و دانلود نرمافزارها تنها از منابع رسمی بیش از پیش احساس میشود.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion