Onderzoekers hebben JSCeal blootgelegd, een geavanceerde malware geschreven in gecompileerde V8 JavaScript (JSC) die credentials steelt, gebruikers bespioneert en netwerkverkeer onderschept. De malware is sterk beschermd met javascript-obfuscator en maakt gebruik van technieken zoals RC4-versleuteling, control-flow flattening, proxyfuncties en operationele wrappers om analyse te bemoeilijken, aldus Check Point Research in een recent technisch rapport.
JSCeal werd voor het eerst beschreven door Check Point in juli 2025, waarbij aanvallers nep-cryptocurrency handelsplatformen inzetten. Onschuldige gebruikers worden via malafide advertenties op Facebook en Google omgeleid naar deze valse sites, die hen aansporen om frauduleuze TradingView-installers te downloaden. Deze installers verspreiden vervolgens de malware. De campagnes overlappen met bekende dreigingsclusters zoals WEEVILPROXY en MeadowLocust.
De malvertisingcampagnes gebruiken twee ZIP-bestanden die via PowerShell worden gedownload: één met de Node.js runtime en één met de hoofdpayload en aanvullende componenten. Onlangs maakte ad security platform Confiant details bekend over een omvangrijke operatie genaamd SourTrade. Deze campagne bootst vertrouwde handels- en cryptomerkwebsites na, waaronder Solana, Luno en TradingView, en serveert malafide JavaScript dat malware direct in het geheugen van de browser assembleert. De operatie is sinds eind 2024 actief en richt zich op particuliere handelaren en cryptobeleggers in 12 landen, vooral in Azië-Pacific en Latijns-Amerika. Er zijn aanwijzingen dat SourTrade overlapt met een JSCeal-campagne die Bitdefender in september 2025 beschreef.
Wat SourTrade technisch onderscheidt, is dat er geen kant-en-klare malware wordt verspreid. In plaats daarvan ontvangt de browser van het slachtoffer instructies om malware in het geheugen op te bouwen, waarbij een schoon legitiem bestand van een aparte infrastructuur wordt opgehaald. Hierdoor bestaat er nooit een afgewerkt malwarebestand op het netwerk.
De Israëlische cybersecurityspecialisten ontwikkelden een volledig statische deobfuscatie-pijplijn om de gecompileerde V8 JavaScript bytecode te ontcijferen. Dit gaf inzicht in de werking van de malware, die onder meer geïnstalleerde browsers kan detecteren en opgeslagen geheimen, cookies, OAuth-tokens en andere gegevens kan uitlezen. De module voor het stelen van browsergegevens richt zich op een breed scala aan Chromium-gebaseerde browsers, zoals Google Chrome, Microsoft Edge, Brave, Opera, Avast Secure Browser, Vivaldi en Cốc Cốc. Voor elke browser navigeert de malware naar de gebruikersdatamap en haalt daaruit cookies en wachtwoorden op.
Met de gestolen cookies kan JSCeal browsersessies reconstrueren en actieve sessies hergebruiken, waardoor het de Google-authenticatie kan omzeilen en toegang krijgt tot accounts zonder dat gebruikers opnieuw hoeven in te loggen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *