Изследователи по киберсигурност декомпилираха и анализираха JSCeal — усъвършенстван зловреден софтуер, компилиран във V8 JavaScript (JSC) формат, притежаващ функционалности за кражба на идентификационни данни, наблюдение и прихващане на мрежов трафик.
„Злонамереният код е защитен чрез javascript-obfuscator, като са използвани множество техники, включително защитени с RC4 алгоритъм низове, сплескване на контролния поток (control-flow flattening), прокси функции и обвивки за операции“, посочват от Check Point Research в своя технически доклад.
JSCeal беше документиран за първи път от Check Point през юли 2025 г., като бе подчертано, че киберпрестъпниците използват фалшиви сайтове за търговия с криптовалута. Неподозиращите потребители биват пренасочвани към тях чрез злонамерени реклами във Facebook и Google. Фалшивите сайтове ги инструктират да изтеглят фалшиви инсталационни файлове за TradingView, което води до заразяване със зловредния софтуер. Тази активност се припокрива с група от заплахи, известна под наименованията WEEVILPROXY и MeadowLocust.
Рекламните кампании (malvertising), разпространяващи зловредния софтуер, използват два ZIP архива, доставени чрез PowerShell: единият съдържа работната среда Node.js, а другият — основния зловреден код и спомагателни компоненти.
Софтуерът за сигурност на рекламите Confiant разкри подробности за мащабна рекламна операция под кодовото име SourTrade. Тя се представя за легитимни платформи като Solana, Luno и TradingView, насочвайки жертвите към портали-двойници със злонамерен JavaScript код, който инструктира уеб браузъра да сглоби зловредния код директно в оперативната памет.
Смята се, че кампанията е активна от края на 2024 г. и е насочена към инвеститори в криптовалути в 12 държави на 25 езика, главно в Азиатско-Тихоокеанския регион и Латинска Америка. Доказателствата показват припокриване с кампанията на JSCeal, описана от Bitdefender през септември 2025 г.
„Това, което прави SourTrade технически различен, е случващото се на целевата му страница“, заявяват от Confiant. „Той не разпространява готов зловреден софтуер. Вместо това той доставя инструкции за сглобяване в браузъра на жертвата, извлича чист легитимен файл от отделна инфраструктура и кара браузъра да изгради финалния зловреден код в оперативната памет. По мрежата никога не преминава готов зловреден софтуер.“
JSCeal е защитен с javascript-obfuscator, като атаката използва четири групи трансформации за затрудняване на анализа: замяна на имена на функции и променливи с кратки или безсмислени идентификатори; разделяне на низове на части (защитени с RC4); сплескване на контролния поток; и пренасочване на повиквания през прокси помощници.
Израелската компания за киберсигурност заяви, че е разработила механизъм за статично деобфускиране на компилиран V8 JavaScript байткод. Модулът за кражба от браузъри е насочен към множество базирани на Chromium браузъри (Google Chrome, Microsoft Edge, Brave, Opera и др.), извличайки бисквитки и запазени пароли.
Освен това JSCeal може да използва откраднатите сесийни бисквитки, за да възстанови браузърна сесия и да извърши повторно използване на сесията (session replay attack), заобикаляйки автентикацията за достъп до Google профила на жертвата. Втори модул позволява запис на натиснатите клавиши (keystroke logging) и правене на снимки на екрана.
Зловредният софтуер също така инсталира локално прокси и инжектира или модифицира уеб съдържание в избрани услуги като Binance, Bybit и Ledger.