มัลแวร์ JSCeal สามารถหลีกเลี่ยงการตรวจสอบสิทธิ์ของ Google โดยใช้คุกกี้เซสชันที่ถูกขโมยมา - Thailand Computer Emergency Response Team (ThaiCERT)JSCeal恶意软件可利用窃取的会话cookie绕过谷歌身份验证。——泰国计算机应急响应小组(ThaiCERT)
490/69 (IT) ประจำวันอังคารที่ 8 กันยายน 2569 นักวิจัยด้

490/69 (IT) ประจำวันอังคารที่ 8 กันยายน 2569
นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยการตรวจพบมัลแวร์ประเภทขโมยข้อมูลชื่อ JSCeal ซึ่งถูกพัฒนาขึ้นเพื่อโจมตีผู้ใช้งานทั่วไป โดยเฉพาะกลุ่มนักลงทุนรายย่อยและผู้ซื้อขายคริปโทเคอร์เรนซีในภูมิภาคเอเชียแปซิฟิกและลาตินอเมริกา การแพร่ระบาดใช้เทคนิคโฆษณาแฝงมัลแวร์บนแพลตฟอร์มโซเชียลมีเดียอย่าง Facebook และ Google เพื่อล่อลวงผู้ใช้ไปยังเว็บไซต์ซื้อขายสินทรัพย์ดิจิทัลปลอม แล้วหลอกให้ดาวน์โหลดไฟล์ติดตั้งโปรแกรมการลงทุนจำลอง เช่น TradingView โดยมัลแวร์ตัวนี้มีวิวัฒนาการที่สามารถขโมยข้อมูลสำคัญ ดักจับการจราจรบนเครือข่าย รวมถึงดักบันทึกการพิมพ์และภาพหน้าจอ ซึ่งส่งผลกระทบโดยตรงต่อผู้ใช้เว็บเบราว์เซอร์ตระกูล Chromium เช่น Google Chrome, Microsoft Edge และ Brave
จากการวิเคราะห์กลไกการทำงาน พบว่ามัลแวร์จะส่งไฟล์บีบอัดสองชุดผ่าน PowerShell โดยชุดแรกบรรจุ Node.js runtime สำหรับรันระบบ และชุดสองบรรจุไฟล์ส่วนประกอบหลักอย่าง app.jsc เพื่อประมวลผลคำสั่ง มัลแวร์จะทำการสำรวจไดเรกทอรีข้อมูลผู้ใช้ในเว็บเบราว์เซอร์ เพื่อดึงคุกกี้ รหัสผ่าน และ OAuth tokens ที่บันทึกไว้ จากนั้นจะใช้ข้อมูลคุกกี้ที่ขโมยได้มาจำลองคุกกี้เซสชันขึ้นใหม่ ทำให้ผู้โจมตีสามารถสวมรอยเข้าสู่ระบบของ Google ได้ทันทีโดยไม่ต้องผ่านกระบวนการยืนยันตัวตน นอกจากนี้ JSCeal ยังติดตั้งระบบพรอกซีภายในเครื่องเพื่อดักจับและเปลี่ยนแปลงเนื้อหาเว็บในบริการกระเป๋าเงินดิจิทัลและแพลตฟอร์มการแลกเปลี่ยนชั้นนำ เช่น Binance, Bybit และ Ledger อีกทั้งยังมีโครงสร้างการเข้ารหัสโค้ดแบบซับซ้อนเพื่อขัดขวางการตรวจจับของโปรแกรมแอนตี้ไวรัส
เพื่อลดความเสี่ยงจากการตกเป็นเหยื่อ ผู้ใช้ควรระมัดระวังการคลิกลิงก์โฆษณาเกี่ยวกับการลงทุน และดาวน์โหลดซอฟต์แวร์จากเว็บไซต์ทางการของผู้ให้บริการเท่านั้น ผู้ดูแลระบบและผู้ใช้งานทั่วไปควรเปิดใช้งานระบบยืนยันตัวตนหลายปัจจัย (MFA) ประเภทที่ใช้แอปพลิเคชันหรือคีย์ความปลอดภัย ตรวจสอบรายการอุปกรณ์ที่เข้าใช้งานบัญชีอย่างสม่ำเสมอ หากสงสัยว่าเครื่องคอมพิวเตอร์ติดมัลแวร์ ควรดำเนินการออกจากระบบจากทุกอุปกรณ์ ลบเซสชันการใช้งานเดิม และรีเซ็ตรหัสผ่านของบัญชีสำคัญในทันที
แหล่งข่าว : https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html
490/69(IT)2026年9月8日,星期二。
网络安全研究人员发现一种名为JSCeal的数据窃取恶意软件,该软件专门针对普通用户,尤其是亚太和拉丁美洲地区的散户投资者和加密货币交易者。该恶意软件利用Facebook和Google等社交媒体平台上的嵌入式广告进行传播,诱骗用户访问虚假的数字资产交易网站。用户随后会被诱骗下载模拟投资程序(例如TradingView)的安装文件。该恶意软件不断进化,能够窃取敏感数据、拦截网络流量并记录键盘输入和屏幕截图,直接影响使用基于Chromium内核的浏览器(例如Google Chrome、Microsoft Edge和Brave)的用户。
对其机制的分析表明,该恶意软件通过 PowerShell 发送两个压缩文件。第一个文件包含用于系统执行的 Node.js 运行时环境,第二个文件包含用于执行命令的核心组件文件 app.jsc。随后,该恶意软件会扫描 Web 浏览器中的用户数据目录,提取已保存的 cookie、密码和 OAuth 令牌。它利用窃取的 cookie 数据创建复制的会话 cookie,使攻击者无需身份验证即可立即冒充 Google 用户。此外,JSCeal 还会安装一个本地代理系统,用于拦截和修改 Binance、Bybit 和 Ledger 等主流加密货币钱包和交易所的网页内容。它还采用了一种复杂的加密结构来逃避反病毒程序的检测。
为降低成为受害者的风险,用户应谨慎点击与投资相关的推广链接,并仅从服务提供商的官方网站下载软件。系统管理员和普通用户应启用多因素身份验证 (MFA),无论是通过应用程序还是安全密钥。定期检查访问帐户的设备列表。如果您怀疑计算机感染了恶意软件,请立即从所有设备注销,删除现有会话,并重置重要帐户的密码。
来源:https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html