Малварь JSCeal перехватывает сессии Google и подменяет крипто-транзакции в реальном вре... — 8 сентября 2026 г. в 10:06:40.657
Малварь JSCeal перехватывает сессии Google и подменяет крипто-транзакции в реальном времени Привет! Check Point Research разобрали JSCeal - малварь, которая распространяется через фейковые сайты TradingView в рекламе Facebook и Google. 👨💻 Заход через малвертайзинг: реклама ведёт на поддельный сайт криптоброкера, там предлагают скачать установщик TradingView. Внутри два ZIP через PowerShell: Node.js runtime и сам пейлоад. Кампания SourTrade пошла дальше - лендинг не раздаёт файл, а отправляет браузеру инструкции по сборке которые тот выполняет в памяти. Никакого файла на диске. ➡️JSCeal компилируется в V8 байткод и дополнительно обфусцируется: RC4-строки, control-flow flattening, прокси-функции для каждого вызова. Помимо куков и паролей из браузеров поднимает локальный прокси со своим сертификатом и модифицирует трафик к конкретным сервисам. Отдельные хендлеры для Binance, Bybit и Ledger - подменяет запросы и ответы на лету. 🔎 Украденные куки используются для session replay: малварь заходит в Google-аккаунт жертвы без аутентификации. Параллельно кейлоггер и скриншоты. P.S Фейковые сайты TradingView и Solana в рекламе - первый признак этой кампании. Малварь под активной разработкой, авторы регулярно добавляют новые платформы. #Malware #Crypto #Infosec 🤖Бесплатный ChatGPT

