Анализ кампании JSCEAL: угроза криптовалютным пользователям и сложный вредоносный код

Анализ кампании JSCEAL: угроза криптовалютным пользователям и сложный вредоносный код

Эксперты выявили масштабную хакерскую кампанию JSCEAL, нацеленную на пользователей криптовалютных приложений

Исследовательская компания Check Point Research (CPR) раскрыла сложную и многоуровневую хакерскую кампанию JSCEAL, направленную на пользователей крупнейших криптовалютных платформ. В ходе атаки злоумышленники применяют вредоносную рекламу для распространения поддельных приложений, маскирующихся под почти 50 признанных торговых платформ для криптовалюты. Уже в первой половине 2025 года было зафиксировано около 35 000 вредоносных рекламных объявлений, получивших миллионы просмотров по всей Европе.

Механизм атаки: модульный подход и использование JavaScript

Кампания JSCEAL использует сложный, модульный процесс заражения, построенный на скомпилированных JavaScript файлах (JSC) с помощью Node.js. Через них запускается вредоносное ПО, которое крадет конфиденциальную информацию, связанную с криптовалютой — от учетных данных до доступа к кошелькам.

Особенностью атакующего механизма является разделение функционала установщика на несколько компонентов. Среди них — сценарии проверки, требующие одновременного функционирования как вредоносного сайта, так и установщика. Это значительно усложняет обнаружение хакерской кампании:

  • модульность компонентов позволяет гибко изменять и адаптировать отдельные части вредоносного ПО;
  • использование антианализа снижает эффективность традиционных инструментов безопасности;
  • повторные отправки компонентов в VirusTotal показывают крайне низкий уровень обнаружения.

Развитие кампании и передовые методы сокрытия

JSCEAL была впервые запущена в марте 2024 года, а с тех пор существенно расширилась и усовершенствовала свои механизмы. Среди самых заметных технологий — применение действительных цифровых сертификатов для вредоносных установщиков, преимущественно связанных с российскими компаниями, не имеющими отношения к IT-сектору.

Начальный этап заражения начинается с размещения вредоносной рекламы, часто с использованием украденных аккаунтов в социальных сетях. Пользователей стимулируют скачать вредоносный MSI установщик с контроля злоумышленников сайта. После запуска цепочка заражения задействует ряд сложных скриптов, включая бэкдор, обеспечивающий связь с серверами управления (C2).

Функциональность вредоносного ПО JSCEAL

С помощью JSCEAL злоумышленники получают широкие возможности для компрометации жертв:

  • сбор обширной системной информации;
  • манипуляции криптовалютными кошельками;
  • выполнение удаленных команд через PowerShell;
  • перехват учетных данных в реальном времени посредством веб-трафика — аналогично функционалу троянской программы «Человек в браузере»;
  • кража cookies браузера, а также управление именами пользователей и паролями;
  • манипуляция криптографическими расширениями браузера.

Тенденции и вызовы в области кибербезопасности

Использование скомпилированных JSC-файлов в рамках данной кампании демонстрирует тревожную тенденцию: законные технологии и структуры могут становиться инструментами в руках киберпреступников для утечки данных и получения финансовой выгоды. Такая ситуация вызывает повышенную обеспокоенность среди специалистов по кибербезопасности, поскольку сочетание сложной обфускации и скомпилированного кода существенно затрудняет традиционные методы анализа и обнаружения вредоносного ПО.

В целом, кампания JSCEAL представляет собой эволюционирующую и высокотехнологичную угрозу, которая требует разработки новых, более надежных методов обнаружения и предотвращения атак, связанных с вредоносными JSC-скриптами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: