偷一个Cookie就能登录你的账号:JSCeal木马如何绕过Google验证

admin 2026-09-10 04:52:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: JSCeal木马通过恶意广告分发,窃取浏览器Cookie和OAuth令牌,以会话重放方式绕过Google验证登录用户账号,并内置代理篡改流量。其采用V8字节码编译加多层混淆,难以被常规杀毒检测。建议用户勿从广告位下载交易软件、及时撤销会话并启用硬件密钥;企业应加强会话层监控与浏览器数据目录审计。 综合评分: 85 文章分类: 恶意软件,威胁情报,安全意识,解决方案


偷一个Cookie就能登录你的账号:JSCeal木马如何绕过Google验证

原创

tcode tcode

字节脉搏实验室

2026年9月8日 10:43 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

很多人以为账号安全靠的是强密码加二次验证。JSCeal 这类木马给出的答案是否定的:它不猜密码,而是把你浏览器里”已经登录”的状态整个搬走。Check Point Research 上周发布的技术报告显示,这款编译型 V8 JavaScript 木马集凭证窃取、行为监控和流量篡改于一身,而且还在持续更新。

恶意广告把你引到假站

    JSCeal 的分发不走钓鱼邮件,而是恶意广告。用户在 Facebook 或 Google 上点击广告后,被带到仿冒 TradingView 等知名交易平台的假网站,页面引导下载一个”客户端安装包”。受害者通过两个 ZIP 完成安装:一个装着 Node.js 运行环境,一个装着主木马。这套活动在威胁情报圈与 WEEVILPROXY、MeadowLocust 等团伙的轨迹重叠,属于成熟黑产的流水线作业。

    值得警惕的是它的进化方向。广告安全平台 Confiant 上个月披露的 SourTrade 行动显示,同类团伙已经开始让浏览器”在内存里现场组装木马”——落地页只下发组装指令,再从独立的基础设施取回一个干净文件,浏览器在受害者机器上把两者拼成最终木马。网络里从未出现过完整的恶意文件,传统网关杀毒因此失效。这类活动自 2024 年底活跃至今,覆盖 12 个国家、25 种语言,主要目标就是亚太和拉丁美洲的散户与加密货币投资者,国内用户明确在目标人群之内。

会话重放:比盗号更安静的接管

    JSCeal 的核心模块会枚举机器上安装的浏览器——Chrome、Edge、Brave、Opera、Vivaldi 等一长串 Chromium 系都在名单里——挨个进入用户数据目录,列出所有配置文件,然后提取保存的密码、Cookie 和 OAuth 令牌。对攻击者来说,浏览器已经不是上网工具,而是一个装满登录态的保险柜。

    关键在下一步:它用偷来的 Cookie 重建浏览器会话,发起”会话重放”。对网站来说,这个请求带着合法的登录态,看起来就是你本人在另一台设备上回来了。Check Point 确认它能借此绕过 Google 账号的登录验证。整个过程不会触发任何二次验证,因为二次验证保护的是”登录”这个动作,而攻击者跳过了登录本身。这也是为什么很多受害者直到资产损失都没有收到过一条异地登录提醒。

    木马还内置本地代理:生成并安装证书,对特定服务做请求和响应篡改。配置里能看到针对 Binance、Bybit、Ledger 等平台的专门处理器,可以替换页面内容、屏蔽域名、清除特定 Cookie,另有专门记录账户余额的模块。再加上键盘记录和截屏,受害者在电脑前的每一步都在攻击者眼前直播。

为什么它很难被分析

    技术上 JSCeal 也值得防御方注意。它把 JavaScript 编译成版本相关的 V8 字节码交付,再叠四层混淆:无意义变量名、RC4 加密字符串分块、控制流平坦化、代理函数包装。Check Point 为此专门搭了一条全静态反混淆流水线才还原出执行逻辑。对普通杀毒引擎来说,这种”编译格式加多层混淆”的组合,已经超出常规特征匹配的覆盖范围,这意味着它在受害者机器上的平均存活时间会更长。

普通用户和企业分别怎么办

    普通用户记住四件事。

    第一,不在搜索引擎和社交平台的广告位下载任何”交易软件””行情客户端”,只去官网或官方应用商店。

    第二,怀疑中招时,先在一台干净设备上登录重要账号,撤销所有已授权会话、改密码、换 API 密钥,再处理原电脑——顺序不能反,否则等于在攻击者眼皮底下改锁。

    第三,重要平台尽量开启基于硬件密钥或通行密钥的登录方式,单纯 Cookie 难以重放这类强绑定凭证。

    第四,定期检查浏览器里保存了哪些账号、密码和支付方式,能少存就少存,工作账号与个人账号分开浏览器配置。

    企业的防护重心要挪到会话层:对敏感系统设置会话有效期上限和异常 IP、异常设备的二次校验;把”同一会话凭证短时间出现在两个地理位置”列为高危告警;对终端做数据目录访问审计,浏览器用户目录被非常规进程批量读取,本身就是一个值得立即告警的行为。对涉及资金和客户数据的岗位,建议强制使用硬件密钥登录,从根上压缩会话重放的价值。

信息边界

    Check Point 未公开受害者规模和攻击者身份归因。SourTrade 与 JSCeal 的关联是多家厂商基于代码与基础设施重叠做出的研判,不是官方结论。文中平台名均来自公开报告,不代表这些平台自身被攻破。

结语

    账号安全的边界正在从”密码加验证码”向”会话与设备可信”迁移。当木马不再试图登录你,而是直接成为你,防御也必须跟上:保护登录态、限制会话寿命、盯住浏览器数据目录,和设一个强密码同样重要。

热点来源

    来源:Check Point Research 技术报告(上周发布),经 The Hacker News 2026-09-07(IST)报道;支持事实:JSCeal 架构、会话重放绕过 Google 验证、代理篡改模块;中国大陆关联:SourTrade/JSCeal 活动明确覆盖亚太用户,国内交易者和 Chromium 浏览器用户在目标范围。链接:https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html  – Confiant《SourTrade》恶意广告行动披露,2026-08;支持事实:内存组装木马、12 国 25 种语言、仿冒交易平台。链接:https://www.confiant.com/  – FreeBuf 早报,2026-09-07 17:25(北京时间);支持事实:事件中文传播与时间核验。链接:https://www.freebuf.com/news/499253.html


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:字节脉搏实验室 tcode tcode《偷一个Cookie就能登录你的账号:JSCeal木马如何绕过Google验证》

评论:0   参与:  0