Introducción
Investigadores de ciberseguridad han revelado la existencia de JSCeal, un malware comprometido que elude la autenticación de Google utilizando cookies de sesión robadas. Este software, que combina técnicas de recogida de credenciales y intercepción de tráfico, representa una amenaza significativa para la seguridad en línea.
Descripción del Malware
JSCeal es un malware sofisticado basado en JavaScript V8, documentado por Check Point en julio de 2025. El análisis técnico indica que JSCeal emplea múltiples técnicas de ofuscación, como el uso de strings protegidos por RC4, aplastamiento del flujo de control y funciones proxy, lo que dificulta su análisis y descompilación.
Los actores de amenazas detrás de JSCeal han utilizado anuncios maliciosos en plataformas como Facebook y Google para redirigir a los usuarios a sitios de trading de criptomonedas falsos. Estos sitios engañosos instan a los visitantes a descargar instaladores fraudulentos de TradingView, lo que lleva a la instalación del malware.
Mecanismo de Afectación
El malware se distribuye mediante campañas de malvertising que utilizan PowerShell para entregar dos archivos ZIP: uno con el runtime de Node.js y otro que contiene el payload principal y componentes auxiliares. Esta táctica se ha observado en una operación masiva de malvertising denominada SourTrade, activa desde finales de 2024, que imita marcas de trading de confianza para engañar a los usuarios.
Capacidades de JSCeal
El malware JSCeal tiene la capacidad de: - Enumerar navegadores instalados y extraer datos sensibles, como cookies, contraseñas y tokens de OAuth. - Reconstruir sesiones de navegador utilizando los datos robados, lo que permite realizar ataques de repetición de sesión que eluden la autenticación de Google.
Además, incluye un módulo de vigilancia que graba pulsaciones de teclas y toma capturas de pantalla, lo que aumenta su peligrosidad.
Intercepción Activa
JSCeal también se comporta como un proxy local, inyectando o modificando contenido web en servicios seleccionados. Los investigadores de Check Point han identificado que el malware no solo intercepta pasivamente, sino que también incluye controladores dedicados que alteran solicitudes y respuestas específicas en plataformas como Binance, Bybit y Ledger.
Conclusión
La combinación de un formato de JavaScript compilado específico de versión y varias capas de ofuscación hace que JSCeal sea un desafío para los analistas de seguridad. Aunque no es imposible de revertir, estas técnicas lo sitúan fuera de los flujos de trabajo habituales que utilizan los investigadores. Con el aumento de las amenazas de malware como JSCeal, es crucial que los usuarios mantengan prácticas de seguridad robustas y estén alerta ante posibles ataques de phishing y malvertising.