Скачал приложение из рекламы — остался без крипты и Telegram: изнанка схемы JSCeal

leer en español

3537
Скачал приложение из рекламы — остался без крипты и Telegram: изнанка схемы JSCeal

Аналитики взломали неприступную маскировку и выложили метод в открытый доступ.

image

Скомпилированный код перестал быть непрозрачной оболочкой для JSCeal. Специалисты Check Point разработали полностью статический метод, который превращает скрытый вредонос в пригодный для изучения псевдокод без запуска. Метод проверили на 23 образцах, собранных за несколько месяцев, и получили читаемый результат во всех случаях.

JSCeal, также известный как WEEVILPROXY и MeadowLocust, крадёт данные пользователей криптовалютных сервисов. Вредоносная кампания активна как минимум с марта 2024 года. Злоумышленники распространяли поддельные приложения через рекламу, а финальный файл запускали с помощью встроенной среды Node.js. Check Point отслеживает семейство с начала 2025 года.

Обычные инструменты анализа плохо справлялись с JSCeal из-за двойной маскировки. Разработчики сначала запутывали JavaScript, а затем превращали его во внутренний байт-код V8. Полученный кэш зависел от конкретной версии движка и не содержал многих элементов исходного кода, на которые опираются стандартные средства деобфускации.

Новая цепочка сначала распаковывает файл, сжатый алгоритмом Brotli, а затем передаёт кэш совместимому дизассемблеру и декомпилятору View8. Последовательные модули восстанавливают значения и строки, защищённые RC4, выпрямляют запутанный порядок выполнения и удаляют лишние функции-посредники. Инструментарий уже опубликован на GitHub.

Очищенный псевдокод раскрыл возможности JSCeal, которые могли не проявиться при одном тестовом запуске. Вредонос перехватывал нажатия клавиш, делал снимки экрана, похищал пароли, cookie и сессии браузеров, а также данные Telegram. Локальный прокси подменял HTTPS-трафик с помощью подконтрольного сертификата, а отдельные обработчики собирали балансы на 25 криптовалютных платформах.

Авторы JSCeal продолжают усложнять анализ. В новых вариантах появилась другая версия V8, дополнительное шифрование AES-256-CBC с ключом из предыдущего этапа заражения и поддержка macOS. Выпущенная версия анализатора рассчитана на прежнюю сборку V8, поддержку новой Check Point планирует добавить позднее. ИИ может присваивать функциям понятные имена, но такие подсказки требуют ручной проверки по коду и потокам данных.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ