Hack Alerta

Malware JSCeal burla autenticação do Google usando cookies roubados

Novo malware JSCeal consegue burlar autenticação do Google utilizando cookies de sessão roubados, representando nova ameaça à segurança de identidades digitais.

Análise técnica do malware

Pesquisadores de segurança desmontaram o JSCeal, um malware sofisticado compilado V8 JavaScript (JSC) com capacidades de coleta de credenciais, vigilância e interceptação de tráfego. Os payloads são protegidos com javascript-obfuscator, usando múltiplas técnicas incluindo strings protegidas RC4, achatamento de fluxo de controle, funções proxy e wrappers de operação.

Mecanismo de ataque

O malware foca especificamente na autenticação do Google. Ao obter cookies de sessão válidos, o JSCeal permite que atacantes contornem mecanismos de segurança padrão, incluindo senhas e autenticação multifatorial (MFA), desde que a sessão permaneça ativa. Isso demonstra uma evolução nas táticas de roubo de identidade, onde o foco muda da captura de credenciais estáticas para o roubo de estado de sessão dinâmico.

Evidências e limites

A escala de impacto confirmado permanece incerta. No entanto, o design cria um risco sério porque cookies de sessão roubados podem permitir que um intruso entre em contas sem precisar de senha novamente. A análise sugere que campanhas anteriores podem ter usado vetores similares, indicando uma tendência persistente neste vetor de ataque.

Recomendações de defesa

Organizações devem implementar proteções avançadas para credenciais armazenadas no navegador. O uso de MFA resistente a phishing e a revisão periódica de sessões ativas são essenciais. Além disso, monitoramento de comportamento de usuário e detecção de anomalias podem ajudar a identificar acessos suspeitos baseados em cookies roubados.

Indicadores de Comprometimento (IoCs)

Embora detalhes específicos de IOCs não tenham sido totalmente divulgados publicamente nesta fase, organizações devem monitorar tráfego de saída incomum relacionado a serviços de autenticação do Google e verificar logs de acesso para sessões originadas de locais ou dispositivos não reconhecidos.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.