BookinglyTech News
Ciberseguridad

JSCeal: malware que roba cookies y se salta la autenticacion de Google

Check Point ha desmontado JSCeal, un malware en JavaScript compilado a V8 que roba cookies y credenciales de navegadores Chromium para secuestrar sesiones de Google.

2 min de lecturaThe Hacker News1 vista

Check Point Research ha publicado un analisis tecnico de JSCeal, un malware que se ejecuta como JavaScript compilado a bytecode V8. El programa roba credenciales, cookies y tokens OAuth de los navegadores Chromium y los usa para reconstruir sesiones activas. Los investigadores confirman que puede saltarse la autenticacion de Google rejugando las cookies de sesion robadas para entrar en la cuenta de la victima.

Para evitar el analisis, los autores protegieron el codigo con javascript-obfuscator y varias capas de transformaciones: cadenas troceadas y cifradas con RC4, aplanamiento del flujo de control que convierte el programa en una unica maquina de estados, llamadas desviadas a traves de funciones proxy y operaciones sencillas envueltas en funciones auxiliares. Check Point ha desarrollado un proceso de desofuscacion totalmente estatico para decodificar el bytecode V8 compilado, y la investigadora Aleksandra Hasherezade ha publicado en GitHub una herramienta que reproduce ese proceso.

La distribucion sigue el patron descrito por Check Point en julio de 2025: anuncios falsos en Facebook y Google llevan a sitios fraudulentos de criptomonedas que piden descargar un instalador falso de TradingView. Ese instalador despliega dos archivos ZIP por PowerShell: uno con el runtime de Node.js y otro con la carga util principal y componentes auxiliares.

El analisis revela ademas capacidades de vigilancia: registro de pulsaciones, capturas de pantalla y un proxy local que instala un certificado propio para interceptar y modificar el trafico. Es el mismo esquema de los troyanos bancarios, aplicado a exchanges. Check Point ha identificado manejadores especificos para Binance, Bybit y Ledger, y otros genericos que reemplazan HTML, bloquean hosts o limpian cookies.

Los investigadores vinculan esta actividad con SourTrade, una campana de malvertising masiva que Confiant destapo el mes pasado. SourTrade se hace pasar por Solana, Luno y TradingView, entre otras marcas. Lleva activa desde finales de 2024, ataca principalmente a Asia-Pacifico y Latinoamerica y ofrece contenidos en 25 idiomas. Su rasgo distintivo es que la pagina de destino no entrega el malware terminado: le da al navegador instrucciones para ensamblarlo en memoria usando un archivo legitimo obtenido de otra infraestructura. Asi nunca llega a existir un binario en la red.

Lo que hace costoso a JSCeal no es una unica tecnica, sino la combinacion de un formato V8 atado a una version concreta con varias capas de ofuscacion aplicadas antes de compilar. Como apunta Hasherezade, ninguna de las dos hace imposible el analisis, pero juntas sacan la muestra de los flujos de trabajo habituales de los analistas. La actividad reciente indica que los autores siguen desarrollandolo.