JSCeal: malware que roba credenciales y criptomonedas

Iniciado por Dragora, Hoy a las 02:18:32 PM

Tema anterior - Siguiente tema

0 Miembros y 10 Visitantes están viendo este tema.


JSCeal se ha consolidado como una de las amenazas de malware más sofisticadas dirigidas contra usuarios de criptomonedas y servicios digitales. Investigadores de ciberseguridad han conseguido analizar en profundidad este malware compilado mediante V8 JavaScript (JSC), revelando capacidades que van mucho más allá del simple robo de información.

El malware combina robo de credenciales, extracción de cookies y tokens, vigilancia mediante keylogging y capturas de pantalla, interceptación de tráfico web y manipulación de comunicaciones. A esto se suma una compleja arquitectura de ofuscación diseñada para dificultar el análisis por parte de investigadores y herramientas tradicionales de ingeniería inversa.

La investigación más reciente de Check Point Research demuestra que los operadores de JSCeal están utilizando múltiples capas de protección para ocultar el funcionamiento interno de sus cargas maliciosas, mientras continúan ampliando las capacidades del malware.

¿Qué es JSCeal y cómo funciona?

JSCeal es un malware desarrollado en JavaScript y compilado mediante el motor V8, una tecnología ampliamente utilizada en navegadores y en entornos basados en Node.js. Esta característica permite a los atacantes construir una amenaza que presenta importantes dificultades para las técnicas convencionales de análisis estático.

El malware fue documentado públicamente por primera vez en 2025, cuando investigadores detectaron campañas que utilizaban sitios falsos relacionados con el trading de criptomonedas para engañar a usuarios y conseguir que descargaran instaladores maliciosos.

Los ataques se apoyaban en anuncios fraudulentos distribuidos a través de plataformas como Facebook y Google. Las víctimas eran redirigidas hacia páginas que imitaban servicios legítimos de negociación de activos digitales y posteriormente eran inducidas a descargar supuestos instaladores de TradingView.

Una vez ejecutado el instalador, comenzaba el despliegue de JSCeal y otros componentes necesarios para comprometer el sistema.

La actividad ha sido relacionada con nombres como WEEVILPROXY y MeadowLocust, mientras que investigaciones posteriores han identificado posibles conexiones con campañas de malvertising dirigidas específicamente contra usuarios de criptomonedas.

JSCeal utiliza una sofisticada técnica de ofuscación

Uno de los elementos más preocupantes de JSCeal es el esfuerzo empleado por sus desarrolladores para dificultar la investigación del código.

Check Point Research identificó diferentes técnicas de ofuscación implementadas mediante herramientas especializadas. Entre ellas se encuentran la sustitución de nombres de variables y funciones, el cifrado de cadenas mediante RC4, el aplanamiento del flujo de control y el uso de funciones auxiliares y proxies.

El objetivo es convertir un código que podría resultar comprensible para un analista en una estructura considerablemente más compleja.

Entre las principales técnicas utilizadas destacan:

  • Renombrado de variables y funciones: los identificadores originales son sustituidos por nombres cortos o carentes de significado.
  • Protección de cadenas: información relevante se divide en diferentes bloques que posteriormente son codificados y protegidos mediante RC4.
  • Aplanamiento del flujo de control: la lógica original del programa se transforma en una estructura controlada mediante estados y bucles, dificultando la reconstrucción de la secuencia de ejecución.
  • Funciones proxy y helpers: operaciones aparentemente sencillas son trasladadas a funciones auxiliares para aumentar la complejidad del código.

Esta combinación representa un desafío considerable para los equipos de respuesta a incidentes y análisis de malware.

Investigadores logran desentrañar el código compilado de JSCeal

A pesar de las medidas utilizadas por los operadores, investigadores de Check Point consiguieron desarrollar una tubería de desofuscación estática capaz de analizar bytecode JavaScript V8 compilado y protegido mediante estas técnicas.

Este avance permitió descubrir una parte importante de la funcionalidad interna de JSCeal.

El análisis reveló que el malware puede identificar navegadores instalados en el equipo y buscar información almacenada dentro de sus perfiles. Entre los datos de interés se encuentran cookies, contraseñas, tokens OAuth y otros secretos almacenados por aplicaciones y navegadores.

La información recopilada posteriormente puede ser procesada por diferentes módulos y enviada a los operadores de la amenaza.

El malware apunta a múltiples navegadores Chromium

El módulo de robo de información de JSCeal presenta una amplia cobertura de navegadores basados en Chromium.

Entre los objetivos identificados se encuentran Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi y Cốc Cốc.

El funcionamiento consiste en localizar los directorios de datos de usuario utilizados por cada navegador y enumerar los perfiles disponibles. A partir de ellos, el malware puede buscar cookies, credenciales y otros elementos almacenados localmente.

Esta capacidad convierte a JSCeal en una amenaza especialmente peligrosa porque el robo de una cookie de sesión puede tener consecuencias que van más allá de la pérdida de una contraseña.

Robo de cookies y ataques de secuestro de sesiones

Uno de los aspectos más relevantes descubiertos por los investigadores es la capacidad de JSCeal para aprovechar las cookies robadas con el objetivo de reconstruir sesiones de navegación.

En determinadas circunstancias, una cookie de autenticación puede permitir que un atacante se haga pasar por una sesión legítima sin necesidad de conocer directamente la contraseña de la víctima.

Este tipo de ataque, conocido como secuestro o repetición de sesión, puede utilizarse para intentar eludir determinados mecanismos de autenticación y acceder a cuentas comprometidas.

El riesgo resulta especialmente elevado cuando las víctimas utilizan el mismo equipo para gestionar correo electrónico, redes sociales, plataformas financieras y servicios de criptomonedas.

JSCeal incorpora funciones de vigilancia

El malware tampoco se limita al robo de credenciales.

La investigación identificó módulos destinados a realizar keylogging, es decir, registrar las pulsaciones realizadas por el usuario, además de capacidades para tomar capturas de pantalla.

Estas funciones pueden proporcionar a los atacantes una visión mucho más amplia de la actividad de la víctima.

Mediante el registro de teclas, los delincuentes podrían obtener información introducida manualmente que no necesariamente se encuentra almacenada en un navegador. Las capturas de pantalla, por su parte, pueden revelar información visible en aplicaciones, plataformas financieras, conversaciones o sitios web.

Interceptación y manipulación del tráfico web

Otra característica especialmente avanzada de JSCeal es la utilización de un proxy local para interceptar y modificar determinadas comunicaciones.

Los investigadores encontraron componentes relacionados con la configuración del proxy, generación e instalación de certificados y modificación selectiva de solicitudes y respuestas web.

Esto significa que el malware no necesariamente se limita a observar el tráfico. También puede modificar determinadas comunicaciones dependiendo del servicio utilizado.

El código analizado incluye configuraciones específicas relacionadas con plataformas como Binance, Bybit y Ledger, además de mecanismos genéricos capaces de reemplazar contenido HTML, bloquear determinados hosts o eliminar cookies seleccionadas.

La existencia de estos componentes demuestra que JSCeal ha sido diseñado teniendo en cuenta escenarios específicos relacionados con activos digitales.

Un malware diseñado para atacar el ecosistema cripto

Las funciones descubiertas permiten entender por qué los operadores están utilizando campañas relacionadas con trading y criptomonedas.

JSCeal puede recopilar información asociada a cuentas, observar actividad del usuario y acceder a datos almacenados en navegadores. Algunos de sus gestores están específicamente orientados a plataformas de criptomonedas y pueden recopilar información relacionada con cuentas y balances.

Este enfoque convierte al malware en una herramienta potencialmente muy rentable para los ciberdelincuentes.

Además, las campañas de malvertising proporcionan un mecanismo eficaz para alcanzar directamente a usuarios que buscan software de trading, plataformas de inversión o servicios relacionados con criptomonedas.

SourTrade demuestra una nueva tendencia en la distribución de malware

La evolución de estas campañas también coincide con investigaciones sobre una operación de malvertising conocida como SourTrade.

Esta campaña se ha caracterizado por suplantar marcas relacionadas con criptomonedas y trading para dirigir a los usuarios hacia sitios fraudulentos.

Una de las características más llamativas es que la infraestructura maliciosa puede evitar entregar directamente un archivo de malware completamente formado. En su lugar, utiliza JavaScript y recursos distribuidos desde diferentes ubicaciones para proporcionar al navegador instrucciones destinadas a ensamblar componentes maliciosos en memoria.

Este enfoque puede complicar la detección basada exclusivamente en archivos, ya que reduce la presencia de una carga maliciosa convencional en la infraestructura de distribución.

Las investigaciones sitúan la actividad desde finales de 2024 y señalan objetivos en numerosos países y regiones, especialmente en Asia-Pacífico y América Latina.

¿Por qué JSCeal representa una amenaza importante?

La principal preocupación alrededor de JSCeal es la combinación de varias capacidades en una misma plataforma.

No se trata únicamente de un ladrón de contraseñas. El malware incorpora mecanismos para:

  • Robar cookies y credenciales.
  • Extraer tokens y secretos de navegadores.
  • Registrar pulsaciones.
  • Capturar pantallas.
  • Interceptar tráfico web.
  • Modificar solicitudes y respuestas.
  • Manipular contenido HTML.
  • Atacar servicios relacionados con criptomonedas.
  • Obtener información de cuentas y balances.
  • Dificultar el análisis mediante múltiples capas de ofuscación.

Además, los investigadores consideran que el malware continúa en desarrollo activo.

Cómo protegerse frente a JSCeal

Los usuarios pueden reducir significativamente el riesgo adoptando buenas prácticas de seguridad.

En primer lugar, es recomendable evitar descargar software desde anuncios, ventanas emergentes o sitios que imiten plataformas legítimas. Las aplicaciones de trading, navegadores y herramientas financieras deben obtenerse exclusivamente desde sus fuentes oficiales.

También es importante mantener actualizado el sistema operativo, los navegadores y las soluciones de seguridad.

Los usuarios que administran criptomonedas deberían considerar medidas adicionales, como utilizar dispositivos dedicados para operaciones sensibles, revisar periódicamente las sesiones activas de sus cuentas y evitar almacenar información crítica en navegadores utilizados diariamente para navegar por Internet.

La autenticación multifactor también proporciona una capa adicional de protección, aunque no elimina todos los riesgos asociados con el robo de sesiones.

JSCeal refleja la evolución del malware moderno

El caso de JSCeal demuestra cómo los ciberdelincuentes están evolucionando sus técnicas para combinar ingeniería social, malvertising, JavaScript, ofuscación avanzada y robo de información.

La utilización de V8 JavaScript compilado, junto con diferentes capas de protección, muestra que los desarrolladores de malware están buscando activamente métodos para escapar de los procesos tradicionales de análisis.

Al mismo tiempo, las capacidades de robo de cookies, credenciales, tokens y datos relacionados con criptomonedas convierten estas amenazas en un riesgo considerable para usuarios individuales y organizaciones.

La investigación de Check Point también pone de manifiesto que la protección contra este tipo de campañas requiere una estrategia multicapa. No basta con depender de un antivirus tradicional: es necesario combinar actualizaciones, navegación segura, autenticación multifactor, control de descargas, protección de endpoints y educación del usuario.

A medida que las campañas de JSCeal continúan evolucionando, su desarrollo representa una señal clara de cómo el malware moderno está aprovechando tecnologías legítimas para ocultarse, dificultar la investigación y aumentar su capacidad de monetización.

Para los usuarios de criptomonedas, plataformas financieras y servicios web, el mensaje es especialmente importante: un sitio que parece legítimo no garantiza que la descarga que ofrece sea segura. Verificar cuidadosamente el dominio, evitar anuncios sospechosos y descargar aplicaciones únicamente desde fuentes oficiales siguen siendo medidas esenciales para reducir la superficie de ataque.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login