JSCeal: криптостилер крадёт браузерные данные и перехватывает HTTPS

JSCeal представляет собой криптовалютный стиллер, который распространяется в виде скомпилированного байткода V8 и выполняется через встроенный рантайм Node.js. В атаках применялась вредоносная реклама, после которой доставка происходила через PowerShell. На устройство загружались архивы с рантаймом, полезной нагрузкой, скриптами запуска, вспомогательными исполняемыми файлами и нативными модулями Node.js.

Обфускация усложняет анализ

Ранние образцы JSCeal использовали сжатые алгоритмом Brotli кэши кода V8, преимущественно созданные для версии V8 10.2.154.26-node.25. Из-за этого анализ зависел от точного совпадения версии рантайма.

До компиляции вредоносная программа была существенно защищена JavaScript-обфускацией. Среди наблюдаемых техник исследователи выявили:

  • переименование идентификаторов;
  • защиту строк с помощью алгоритма RC4 и разделение строк на фрагменты;
  • сглаживание потока управления;
  • прокси-функции;
  • ленивые обёртки;
  • вспомогательные функции, скрывающие базовые операции и вызовы.

Статический анализ потребовал последовательной деобфускации. В ходе этого процесса специалисты распространяли значения, восстанавливали строки, реконструировали сглаженные конечные автоматы, разрешали прокси и обёртки операций, а также удаляли артефакты, созданные компилятором и обфускатором.

Восстановленный псевдокод раскрыл имена API, пути к файлам, команды, целевые браузеры, идентификаторы служб и сетевые артефакты. Для этого не требовалось выполнять полезную нагрузку.

Кража данных из браузеров

JSCeal обладает широкими возможностями для кражи данных из браузеров и учётных данных. Вредоносная программа нацелена на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc.

Стиллер извлекает из файлов профилей:

  • файлы cookie;
  • сохранённые учётные данные;
  • токены OAuth;
  • материалы шифрования браузера.

JSCeal поддерживает форматы Chromium с использованием DPAPI, зашифрованных значений v10 и v11, а также шифрования App-Bound v20. Вредоносная программа может внедрять восстановленные файлы cookie в установленные браузеры, автоматизировать аутентификацию с помощью Puppeteer, проверять восстановленные пароли и получать новые токены Google OAuth.

Дополнительные функции

Помимо кражи браузерных данных, JSCeal собирает сведения о криптовалютных счетах и балансах, крадёт сессии Telegram, регистрирует нажатия клавиш и создаёт скриншоты. Вредоносная программа также перечисляет видимые окна, управляет ими и запускает браузер с выбранными профилями.

Перехват HTTPS-трафика

JSCeal может работать как локальный прокси для перехвата HTTPS-трафика. Для этого он генерирует и устанавливает сертификат, после чего модифицирует трафик целевых сервисов, включая Binance, Bybit и Ledger.

Возможности сетевого модуля включают замену данных QR-входа в Binance, изменение HTML, блокировку хостов и очистку файлов cookie.

Изменения в поздних версиях

В более поздних версиях JSCeal разработчики изменили имена файлов полезной нагрузки и обновили среду выполнения до V8 13.6.233.10-node.28. Кроме того, вокруг сжатой полезной нагрузки появилось шифрование AES-256-CBC. Ключ для него передаётся через переменную окружения.

Охват целевых систем также расширился. Поздние версии JSCeal поддерживают macOS.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: