JSCeal colpisce Google: cookie rubati aggirano le difese e svuotano i browser Chromium
Featured

JSCeal colpisce Google: cookie rubati aggirano le difese e svuotano i browser Chromium

Il malware JSCeal sta attirando grande attenzione nel mondo della sicurezza informatica per la sua capacità di rubare credenziali e, soprattutto, di aggirare la protezione degli account Google tramite cookie di sessione sottratti. Si tratta di un malware basato su JavaScript compilato in bytecode V8, una scelta tecnica che rende l’analisi più complessa rispetto ai classici script leggibili.

Inoltre, il codice viene pesantemente offuscato con tecniche come stringhe protette da RC4, appiattimento del flusso di controllo, funzioni proxy e wrapper di operazioni, elementi che ostacolano reverse engineering e rilevamento.

La distribuzione di JSCeal avviene spesso tramite campagne di malvertising, cioè pubblicità malevole su piattaforme molto frequentate. Le vittime vengono indirizzate verso falsi siti di trading o criptovalute che imitano brand noti e propongono download di installer fasulli, ad esempio finti pacchetti legati a TradingView. In diversi scenari l’infezione viene consegnata in più fasi attraverso archivi ZIP richiamati via PowerShell, includendo un runtime Node.js e il payload principale con moduli aggiuntivi.

Uno dei moduli più pericolosi è quello di browser stealing. JSCeal è in grado di individuare numerosi browser basati su Chromium come Chrome, Edge, Brave, Opera e altri, cercando le cartelle dati utente, enumerando i profili e prelevando password salvate, cookie, token OAuth e altri segreti. Il passaggio critico è l’uso dei cookie rubati per ricostruire una sessione valida e avviare attacchi di session replay, ottenendo accesso non autorizzato anche in presenza di meccanismi di autenticazione che normalmente bloccherebbero un login sospetto.

Il malware include anche funzioni di sorveglianza come keylogging e screenshot, aumentando il rischio di furto di dati sensibili. Un ulteriore componente implementa un proxy locale con generazione e installazione di certificati, permettendo intercettazione e modifica attiva del traffico web. Sono presenti regole specifiche per servizi crypto come Binance, Bybit e Ledger, oltre a funzioni generiche per sostituire HTML, bloccare host e cancellare cookie selezionati, con handler dedicati alla raccolta di dati account e saldi in criptovalute.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.