JSCeal: Malware que evade la autenticación de Google usando cookies de sesión robadas

Los investigadores de ciberseguridad han descubierto un malware denominado JSCeal, capaz de burlar los sistemas de autenticación de Google mediante el uso de cookies de sesión robadas. Este tipo de amenaza, desarrollada con técnicas avanzadas de obfuscación, representa un riesgo significativo para usuarios y organizaciones que dependen de servicios basados en la nube. La investigación, llevada a cabo por el equipo de Check Point Research, revela cómo este malware combina capacidades de recolección de credenciales, vigilancia y interceptación de tráfico para comprometer cuentas de usuarios.

El JSCeal se presenta como un programa compilado en V8 JavaScript, una tecnología que permite la ejecución de scripts en entornos de navegador. Esta elección técnica no solo facilita la evasión de sistemas de seguridad tradicionales, sino que también permite la ejecución de código malicioso de forma silenciosa. La complejidad del malware se debe a su capacidad para evadir análisis estático y dinámico, lo que lo convierte en una amenaza difícil de detectar. Los investigadores destacan que el malware utiliza múltiples capas de protección, incluyendo técnicas de obfuscación avanzadas, para mantener su funcionalidad oculta.

Arquitectura y funcionamiento del malware

El JSCeal se compone de una estructura modular que permite su adaptación a diferentes entornos. Según el análisis de Check Point Research, el malware se distribuye mediante paquetes comprimidos que contienen código en V8 JavaScript, protegido con herramientas de obfuscación como javascript-obfuscator. Esta herramienta aplica técnicas como la protección de cadenas con RC4, el aplanamiento de flujo de control y la encapsulación de operaciones, lo que dificulta la identificación del código malicioso durante el análisis manual.

  • Protección con RC4: Las cadenas de texto críticas del malware están encriptadas con el algoritmo RC4, lo que impide su lectura directa.
  • Aplanamiento de flujo de control: Esta técnica modifica la estructura del código para dificultar la identificación de bloques de instrucciones.
  • Funciones proxy y wrappers: El código se envuelve en capas adicionales que alteran su comportamiento durante la ejecución.

Funcionalidades del malware

Colección de credenciales y vigilancia

Una de las principales amenazas del JSCeal radica en su capacidad para recolectar credenciales de usuarios. El malware puede interceptar cookies de sesión robadas de Google, lo que le permite acceder a cuentas sin necesidad de contraseñas. Estas cookies, generalmente almacenadas en el navegador, son esenciales para mantener la autenticación en servicios como Gmail, Google Drive o Google Cloud. Una vez obtenidas, el malware puede usarlas para realizar acciones como enviar correos electrónicos, acceder a documentos o modificar configuraciones.

Intercepción de tráfico

Además de la recolección de credenciales, el JSCeal también intercepta el tráfico de red de los usuarios. Esto permite a los atacantes monitorear comunicaciones, extraer datos sensibles o incluso modificar el contenido de las solicitudes. La capacidad de interceptar tráfico es particularmente peligrosa en entornos corporativos, donde los empleados pueden estar expuestos a actividades de espionaje o robo de información confidencial.

Implicaciones y recomendaciones

El descubrimiento del JSCeal subraya la necesidad de adoptar medidas de seguridad más robustas para proteger cuentas de usuarios y sistemas de autenticación. Los investigadores recomiendan actualizar constantemente las herramientas de seguridad, como antivirus y sistemas de detección de malware, para identificar y neutralizar amenazas como esta. Además, es fundamental educar a los usuarios sobre la importancia de no compartir cookies de sesión o datos sensibles en entornos no seguros.

En el ámbito de la ciberseguridad, este tipo de malware representa un desafío para los desarrolladores de sistemas de autenticación. La combinación de técnicas de obfuscación avanzadas con la capacidad de interceptar cookies de sesión indica que los atacantes están evolucionando hacia métodos más sofisticados. Los especialistas en seguridad deben priorizar la implementación de soluciones basadas en la autenticación multifactorial y la monitorización continua de actividades sospechosas.

Para obtener más información sobre este caso, consulte la fuente original: https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html

0 Comentarios