Анализ кампании JSCEAL: угроза криптовалютным пользователям и сложный вредоносный код

Эксперты выявили масштабную хакерскую кампанию JSCEAL, нацеленную на пользователей криптовалютных приложений
Исследовательская компания Check Point Research (CPR) раскрыла сложную и многоуровневую хакерскую кампанию JSCEAL, направленную на пользователей крупнейших криптовалютных платформ. В ходе атаки злоумышленники применяют вредоносную рекламу для распространения поддельных приложений, маскирующихся под почти 50 признанных торговых платформ для криптовалюты. Уже в первой половине 2025 года было зафиксировано около 35 000 вредоносных рекламных объявлений, получивших миллионы просмотров по всей Европе.
Механизм атаки: модульный подход и использование JavaScript
Кампания JSCEAL использует сложный, модульный процесс заражения, построенный на скомпилированных JavaScript файлах (JSC) с помощью Node.js. Через них запускается вредоносное ПО, которое крадет конфиденциальную информацию, связанную с криптовалютой — от учетных данных до доступа к кошелькам.
Особенностью атакующего механизма является разделение функционала установщика на несколько компонентов. Среди них — сценарии проверки, требующие одновременного функционирования как вредоносного сайта, так и установщика. Это значительно усложняет обнаружение хакерской кампании:
- модульность компонентов позволяет гибко изменять и адаптировать отдельные части вредоносного ПО;
- использование антианализа снижает эффективность традиционных инструментов безопасности;
- повторные отправки компонентов в VirusTotal показывают крайне низкий уровень обнаружения.
Развитие кампании и передовые методы сокрытия
JSCEAL была впервые запущена в марте 2024 года, а с тех пор существенно расширилась и усовершенствовала свои механизмы. Среди самых заметных технологий — применение действительных цифровых сертификатов для вредоносных установщиков, преимущественно связанных с российскими компаниями, не имеющими отношения к IT-сектору.
Начальный этап заражения начинается с размещения вредоносной рекламы, часто с использованием украденных аккаунтов в социальных сетях. Пользователей стимулируют скачать вредоносный MSI установщик с контроля злоумышленников сайта. После запуска цепочка заражения задействует ряд сложных скриптов, включая бэкдор, обеспечивающий связь с серверами управления (C2).
Функциональность вредоносного ПО JSCEAL
С помощью JSCEAL злоумышленники получают широкие возможности для компрометации жертв:
- сбор обширной системной информации;
- манипуляции криптовалютными кошельками;
- выполнение удаленных команд через PowerShell;
- перехват учетных данных в реальном времени посредством веб-трафика — аналогично функционалу троянской программы «Человек в браузере»;
- кража cookies браузера, а также управление именами пользователей и паролями;
- манипуляция криптографическими расширениями браузера.
Тенденции и вызовы в области кибербезопасности
Использование скомпилированных JSC-файлов в рамках данной кампании демонстрирует тревожную тенденцию: законные технологии и структуры могут становиться инструментами в руках киберпреступников для утечки данных и получения финансовой выгоды. Такая ситуация вызывает повышенную обеспокоенность среди специалистов по кибербезопасности, поскольку сочетание сложной обфускации и скомпилированного кода существенно затрудняет традиционные методы анализа и обнаружения вредоносного ПО.
В целом, кампания JSCEAL представляет собой эволюционирующую и высокотехнологичную угрозу, которая требует разработки новых, более надежных методов обнаружения и предотвращения атак, связанных с вредоносными JSC-скриптами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



