JSCeal, un sofisticado malware escrito en JavaScript V8 compilado, ha sido descubierto con la capacidad de robar credenciales, realizar vigilancia y interceptar tráfico de red. Su particularidad radica en la habilidad de evadir la autenticación de Google al sustraer y reutilizar cookies de sesión, permitiendo accesos no autorizados a las cuentas de las víctimas. Este malware se propaga principalmente a través de campañas de malvertising (publicidad maliciosa) en plataformas como Facebook y Google, que redirigen a los usuarios a sitios web falsos de trading de criptomonedas.
La sofisticación de JSCeal se manifiesta en sus avanzadas técnicas de ofuscación de código, utilizando javascript-obfuscator con métodos como el cifrado RC4 para cadenas, el aplanamiento del flujo de control y el uso de funciones proxy, lo que dificulta enormemente su análisis y detección. Operaciones de malvertising como “SourTrade” han sido identificadas distribuyendo este malware. SourTrade, por ejemplo, no entrega el malware directamente, sino que instruye al navegador de la víctima para que ensamble el código malicioso directamente en la memoria, evadiendo la detección de sistemas de seguridad basados en firmas.
El módulo de robo de navegadores de JSCeal está diseñado para enumerar y extraer datos críticos como cookies, contraseñas y tokens OAuth de una amplia gama de navegadores basados en Chromium, incluyendo Google Chrome, Microsoft Edge, Brave y Opera, entre otros. Con estas cookies robadas, el malware puede reconstruir una sesión del navegador y realizar ataques de “session replay” para eludir la autenticación de dos factores (MFA) y acceder a las cuentas de Google de las víctimas. Adicionalmente, incluye capacidades de vigilancia como el registro de pulsaciones de teclas (keylogging) y la toma de capturas de pantalla, y puede configurar un proxy local para interceptar y modificar el tráfico web, especialmente en plataformas de criptomonedas como Binance, Bybit y Ledger.
Dada la naturaleza evasiva y las múltiples capas de ofuscación de JSCeal, no existen parches directos que se puedan aplicar a un software específico. La mitigación se centra en una postura de seguridad proactiva y defensas robustas. Las empresas deben extremar las precauciones con la publicidad en línea, ya que el malvertising es el vector de infección principal. Es crucial implementar soluciones de protección de endpoints avanzadas, mantener actualizados los navegadores y sistemas operativos, y educar a los usuarios sobre los riesgos de los sitios web fraudulentos y las descargas de software de fuentes no verificadas.
Qué significa para tu empresa: La amenaza que representa JSCeal subraya la necesidad crítica de una estrategia de seguridad integral y por capas. Su capacidad para eludir la autenticación multifactor a través del robo de cookies de sesión, junto con su ejecución evasiva en memoria, destaca la importancia de una “seguridad gestionada por capas (firewall perimetral NGFW, protección de endpoints EDR/XDR, protección del correo, SOC con monitoreo 24/7)”. Un EDR/XDR avanzado, como los que ofrecemos con Fortinet, puede detectar comportamientos anómalos y la actividad en memoria que evade las defensas tradicionales. Complementariamente, el “SOC con monitoreo 24/7” es fundamental para identificar rápidamente cualquier indicio de compromiso de sesiones o robo de credenciales, permitiendo una respuesta inmediata para proteger los activos críticos de la empresa.
Fuente original: The Hacker News — ver artículo →