💀 JSCeal: кража файлов cookie и обход аутентификации Google через воспроизведение сессии JSCeal — это не очередная программа для кражи данных. Это JavaScript, скомпилированный в байткод V8. Распространяется через поддельные криптобиржи и поддельные установщики TradingView в рекламе Facebook и Google. По данным hackernews, кампания SourTrade с такой полезной нагрузкой активна с конца 2024 года. Она охватила 12 стран и работает на 25 языках. Целевые регионы — Азиатско-Тихоокеанский регион и Латинская Америка. После запуска JSCeal похищает файлы cookie, пароли и токены OAuth из браузеров на базе Chromium: Chrome, Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi, Cốc Cốc. Дальше — воспроизведение сессии: восстановленная сессия открывает аккаунт Google без второго фактора. Защита у самой вредоносной программы серьёзная: строки RC4, выравнивание потока управления, функции-посредники. Аналитикам Check Point пришлось писать полностью статический деобфускатор для формата V8. Внутри ещё два модуля: регистратор нажатий клавиш со снимками экрана и локальный прокси-сервер. Прокси-сервер генерирует и устанавливает собственные сертификаты, подменяет запросы и ответы для Binance, Bybit и Ledger. Перехватывает балансы, данные аккаунтов, удаляет или заменяет HTML. Отдельный обработчик очищает выбранные файлы cookie. Всё это работает без единого файла вредоносной программы на диске. SourTrade передаёт в браузер инструкции по сборке полезной нагрузки из легитимного файла в памяти. Для SOC это значит: обнаружение по хэшу бесполезно. На диске только Node.js и скрипты PowerShell. Песочница не увидит финальную полезную нагрузку. Следите за поведением: массовым чтением каталогов пользовательских данных профилей Chromium, подозрительными запусками PowerShell с распаковкой ZIP, аномальным исходящим трафиком на IP-адреса с неизвестной репутацией. Я бы сказал проще: воспроизведение сессии через украденные файлы cookie — это не обход двухфакторной аутентификации. Это подделка уже существующей сессии. Вход в ваш аккаунт Google защищён настолько, насколько защищён браузер конкретного пользователя. И если ваш EDR ищет только файлы, он не увидит ничего. #JSCeal #SourTrade #sessionreplay #malvertising