JSCeal, çalınan oturum çerezleriyle Google hesabına sızabiliyor

Anasayfa » JSCeal, çalınan oturum çerezleriyle Google hesabına sızabiliyor
JSCeal, çalınan oturum çerezleriyle Google hesabına sızabiliyor

JSCeal, çalınan oturum çerezlerini kullanarak Google kimlik doğrulamasını aşabilen, V8 JavaScript bytecode olarak derlenmiş gelişmiş bir kötü amaçlı yazılım olarak öne çıkıyor. Yapı, parola ve çerez toplamanın yanı sıra gözetim, trafik müdahalesi ve kripto platformlarına dönük oturum ele geçirme işlevleri taşıyor.

Check Point Research, geçen hafta yayımladığı teknik raporda yüklerin javascript-obfuscator ile korunduğunu açıkladı. Rapora göre kod; RC4 ile korunan dizeler, kontrol akışı düzleştirme, proxy işlevleri ve işlem sarmalayıcıları gibi birden fazla gizleme tekniği kullanıyor. JSCeal ilk kez Temmuz 2025’te belgelenmişti; o dönemde saldırganların Facebook ve Google’daki kötü amaçlı reklamlarla kullanıcıları sahte kripto para işlem sitelerine yönlendirdiği aktarılmıştı.

Bu sahte siteler, kurbanlara TradingView için sahte yükleyiciler indirmelerini söylüyor. İndirilen dosyalar JSCeal’in sisteme yerleşmesine yol açıyor. Check Point, faaliyetin WEEVILPROXY ve MeadowLocust adıyla izlenen tehdit kümesiyle örtüştüğünü belirtti.

Benzer bir dağıtım hattı son dönemde SourTrade adıyla da ortaya çıktı. Ad güvenliği platformu Confiant, geçen ay açıkladığı geniş ölçekli malvertising operasyonunda Solana, Luno ve TradingView gibi güvenilir görünen kripto ve işlem markalarının taklit edildiğini bildirdi. Operasyon, benzer görünümlü portallar üzerinden zararlı JavaScript sunuyor ve web tarayıcılarına kötü amaçlı yazılımı bellekte doğrudan birleştirmelerini söylüyor. Bu kampanyada hazır bir zararlı dosya ağa hiç düşmüyor; tarayıcı, ayrı bir altyapıdan alınan temiz bir dosyayı kullanarak son kötü amaçlı kodu kendi belleğinde oluşturuyor.

Tarayıcı profilleri, çerezler ve oturum verisi hedefte

JSCeal’in tarayıcı hırsızlığı modülü, Chromium tabanlı uzun bir listeyi hedef alıyor. Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi ve Cốc Cốc bu listede yer alıyor. Zararlı yazılım her tarayıcı için kullanıcı verisi dizinine gidiyor, mevcut profilleri listeliyor ve ardından çerezleri ile kayıtlı parolaları çıkarıyor.

Araştırmacılar, bu verilerin yalnızca sızdırılmadığını, aktif oturum ele geçirme için de kullanıldığını aktardı. JSCeal, çalınan çerezleri yeniden oluşturarak tarayıcı oturumunu yeniden kurabiliyor ve bu yolla kurbanın Google hesabına erişim için kullanılan kimlik doğrulamasını atlatabiliyor. Aynı veri seti, saldırganın elinde doğrudan çalışır bir oturum bilgisine dönüşüyor.

Zararlı yazılımın ikinci modülü gözetim işlevleri sunuyor. Klavye vuruşlarını kaydedebiliyor ve ekran görüntüsü alabiliyor. Bu yetenekler, kampanyanın yalnızca kimlik bilgisi toplama ile sınırlı olmadığını gösteriyor.

İncelemede, derlenmiş V8 JavaScript bytecode’unu statik olarak çözmek için tamamen statik bir deobfuscation hattı geliştirildiği de yer aldı. Bu yöntem, araştırmacılara zararlı yazılımın yürütme akışını ve özelliklerini görme imkânı verdi. Kod içinde yüklü tarayıcıları sayan, kayıtlı gizli verileri, çerezleri, OAuth token’larını ve diğer bilgileri sorgulayan işlevler bulunuyor. Toplanan verileri yöneten “router” işlevleri de kodun parçası.

Gizleme katmanında birkaç teknik birlikte kullanılıyor. İşlev ve değişken adları kısa ya da anlamsız tanımlarla değiştiriliyor. Önemli dizeler parçalara ayrılıyor, sonra yeniden oluşturuluyor; bu dizelerin bir bölümü RC4 ile korunuyor. Kontrol akışı düzleştirme tekniği, program akışını tek seviyeli bir switch yapısına dönüştürerek analiz ve tersine mühendislik sürecini zorlaştırıyor. Çağrılar proxy yardımcıları üzerinden aktarılıyor, toplama, çıkarma, karşılaştırma ve işlev çağrısı gibi basit işlemler de ayrı yardımcı işlevlerle sarılıyor.

İsrail merkezli siber güvenlik şirketi, javascript-obfuscator ile korunan derlenmiş V8 bytecode için tamamen statik bir deobfuscation hattı geliştirdiğini bildirdi. Şirket, bu sayede zararlı yazılımın hangi tarayıcıları saydığını ve hangi verileri topladığını ortaya çıkardığını söyledi.

JSCeal yalnızca pasif veri toplama yapmıyor. Kodda, çalınan çerez verisini kullanarak tarayıcı oturumunu yeniden kuran ve yetkisiz erişim sağlayan oturum yeniden oynatma mantığı da yer alıyor. Aynı yapı içinde bulunan ikinci bir modül, klavye vuruşlarını kaydediyor ve ekran görüntüsü alıyor.

Check Point, bankacılık truva atlarının sık kullandığı bir yönteme benzer şekilde JSCeal’de de yerel bir proxy kurulumu, sertifika üretimi ve kurulumu ile seçili servislerde istek ve yanıtların değiştirilmesinin bulunduğunu aktardı. Kurtarılan kod, belirli hizmetler için özel istek ve yanıt işleyicileri içeriyor.

Yapılandırma işlevinde Binance, Bybit ve Ledger için ayrı geçersiz kılma tanımları yer alıyor. Ayrıca HTML değiştirme, host engelleme ve seçili çerezleri temizleme için genel işleyiciler de bulunuyor.

Kripto para platformlarına odaklanan başka işleyiciler de mevcut. Bunlardan biri hesap verilerini topluyor, bir diğeri kripto para bakiyelerini kaydediyor. Bu bileşenler, kampanyanın kripto platformlarına dönük izleme ve veri toplama kapsamını genişletiyor.

Güvenlik araştırmacısı Aleksandra “Hasherezade” Doniec, JSCeal’in analizi zorlaştırmak için iki formda sürtünme yarattığını söyledi: sürüme özgü derlenmiş V8 biçimi ve derlemeden önce uygulanan çok katmanlı JavaScript gizleme. Doniec’e göre bu iki katman zararlıyı tamamen çözülemez hale getirmiyor, ancak analistlerin normalde dayandığı iş akışlarının dışına itiyor.

Teknik incelemelerde kampanyaların son aylara kadar sürdüğü, JSCeal yazarlarının hem yükü çözümlemeyi zorlaştırmaya hem de platform kapsamını genişletmeye devam ettiği belirtildi.