นักวิจัยด้านความปลอดภัยของ Check Point Research เปิดเผยรายละเอียดเชิงลึกของมัลแวร์ JSCeal ซึ่งเป็น Compiled V8 JavaScript (JSC) ที่มีความสามารถขโมยข้อมูลสำคัญ สอดแนม และแทรกแซง Traffic บน Browser โดยแพร่กระจายผ่านโฆษณาออนไลน์ที่เป็นอันตรายบน Facebook และ Google ซึ่งนำผู้ใช้งานไปยังเว็บไซต์ปลอมและหลอกให้ดาวน์โหลดโปรแกรม TradingView ปลอม เมื่อติดตั้งแล้ว มัลแวร์สามารถเข้าถึงข้อมูลจาก Browser หลายประเภท เช่น Google Chrome, Microsoft Edge, Brave, Opera และ Vivaldi
รายละเอียดการโจมตี
ช่องทางการแพร่กระจายผ่านโฆษณาปลอมและ Installer ปลอม
JSCeal ถูกพบครั้งแรกโดย Check Point เมื่อเดือนกรกฎาคม 2568 โดยผู้โจมตีใช้เว็บไซต์ Cryptocurrency Trading ปลอมที่ผู้ใช้งานถูกนำทางไปถึงผ่านโฆษณาที่เป็นอันตรายบน Facebook และ Google เว็บไซต์ปลอมเหล่านี้หลอกให้ดาวน์โหลด Installer ปลอมของ TradingView ซึ่งเป็นจุดเริ่มต้นของการติดตั้งมัลแวร์ กิจกรรมนี้ทับซ้อนกับกลุ่มภัยคุกคามที่รู้จักกันในชื่อ WEEVILPROXY และ MeadowLocust
แคมเปญ Malvertising ที่แพร่มัลแวร์นี้ใช้ไฟล์ ZIP สองไฟล์ที่ส่งผ่าน PowerShell คือไฟล์หนึ่งบรรจุ Node.js Runtime และอีกไฟล์บรรจุ Payload หลักและองค์ประกอบเสริมอื่นๆ
นอกจากนี้ บริษัทด้านความปลอดภัยโฆษณา Confiant ยังเปิดเผยปฏิบัติการ Malvertising ขนาดใหญ่ในชื่อ SourTrade ซึ่งแอบอ้างแบรนด์ Trading และ Cryptocurrency ที่น่าเชื่อถือ เช่น Solana, Luno และ TradingView โดยจุดที่แตกต่างทางเทคนิคคือหน้า Landing Page ของ SourTrade ไม่ได้แจกจ่ายมัลแวร์ที่สมบูรณ์โดยตรง แต่ส่งชุดคำสั่งประกอบ (Assembly Instructions) ไปยัง Browser ของเหยื่อ ดึงไฟล์ที่ถูกต้องตามกฎหมายจากโครงสร้างพื้นฐานแยกต่างหาก แล้วสั่งให้ Browser ประกอบมัลแวร์ขึ้นในหน่วยความจำโดยตรง ทำให้ไม่มีมัลแวร์ที่สมบูรณ์ปรากฏอยู่บนเครือข่ายเลย แคมเปญ SourTrade ประเมินว่าเริ่ม Active มาตั้งแต่ปลายปี 2567 มุ่งเป้านักลงทุนรายย่อยและนักเทรด Cryptocurrency ใน 12 ประเทศ 25 ภาษา โดยส่วนใหญ่อยู่ในภูมิภาคเอเชียแปซิฟิกและละตินอเมริกา และมีหลักฐานที่บ่งชี้ว่าทับซ้อนกับแคมเปญ JSCeal ที่ Bitdefender เคยรายงานไว้เมื่อเดือนกันยายน 2568
การป้องกันตัวเองของมัลแวร์ด้วย Obfuscation หลายชั้น
Payload ของ JSCeal ถูกป้องกันด้วยเครื่องมือ javascript-obfuscator ผ่านเทคนิคหลัก 4 กลุ่ม ได้แก่
- การแทนที่ชื่อฟังก์ชันและตัวแปร ด้วยชื่อที่สั้นหรือไม่มีความหมาย
- การแบ่งข้อความสำคัญออกเป็นส่วนย่อย ซึ่งถูกเข้ารหัสและป้องกันด้วย RC4 ก่อนประกอบกลับผ่านฟังก์ชันถอดรหัส
- Control-Flow Flattening ที่แปลงลำดับการทำงานของโปรแกรมให้อยู่ในรูป Switch Statement ระดับเดียวที่ควบคุมด้วย Loop ไม่รู้จบและตัวแปรสถานะ เพื่อให้การวิเคราะห์และ Reverse-Engineer ทำได้ยากขึ้น
- การส่งต่อการเรียกฟังก์ชันผ่าน Proxy Helper และการห่อหุ้มการทำงานพื้นฐาน เช่น การบวก การลบ การเปรียบเทียบ หรือการเรียกใช้ฟังก์ชัน ไว้ในฟังก์ชันช่วยเฉพาะ
Check Point ระบุว่าได้พัฒนา "Fully Static Deobfuscation Pipeline" เพื่อถอดรหัส Compiled V8 JavaScript Bytecode ที่ถูกป้องกันด้วยเครื่องมือนี้ ทำให้สามารถวิเคราะห์ลำดับการทำงานและความสามารถของมัลแวร์ได้ครบถ้วนมากขึ้น
ความสามารถขโมยข้อมูล Browser และ Bypass การยืนยันตัวตน
โมดูลขโมยข้อมูลของ JSCeal ครอบคลุม Browser ตระกูล Chromium จำนวนมาก ได้แก่ Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi และ Cốc Cốc โดยมัลแวร์จะเข้าถึง Folder ข้อมูลผู้ใช้ (User-Data Directory) ของแต่ละ Browser และดึงรายชื่อ Profile ที่มีอยู่ทั้งหมด จากนั้นดึงข้อมูล Cookies และรหัสผ่าน ออกจากแต่ละ Profile
จุดที่อันตรายที่สุดของ JSCeal คือความสามารถนำข้อมูล Cookies ที่ขโมยมาไปใช้สร้าง Browser Session ขึ้นใหม่และทำ Session Replay Attack เพื่อ Bypass กระบวนการยืนยันตัวตนและเข้าถึงบัญชี Google ของเหยื่อได้โดยไม่จำเป็นต้องใช้รหัสผ่านเลย ซึ่งหมายความว่าแม้เหยื่อจะเปิดใช้งาน Multi-Factor Authentication ก็ยังมีความเสี่ยงถูกเข้าถึงบัญชีได้ นอกจากนี้ยังมีโมดูลที่สองซึ่งให้ความสามารถด้านการสอดแนม ทั้งการบันทึก Keystroke และการจับภาพหน้าจอ
โมดูล Local Proxy และการดักแก้ไข Traffic บริการ Cryptocurrency
JSCeal ใช้เทคนิคที่พบได้ทั่วไปใน Banking Trojan คือการติดตั้ง Local Proxy พร้อมสร้างและติดตั้ง Certificate เพื่อดักและแก้ไขเนื้อหาเว็บของบริการที่เลือกไว้ โค้ดที่ถูกถอดรหัสแสดงให้เห็นฟังก์ชันการตั้งค่าที่เปิด Override เฉพาะสำหรับ Binance, Bybit และ Ledger รวมถึง Handler ทั่วไปสำหรับแทนที่เนื้อหา HTML บล็อก Host ที่กำหนด และล้าง Cookies ที่เลือกไว้
นอกจากนี้ยังมี Handler เฉพาะที่มุ่งเป้าไปที่แพลตฟอร์ม Cryptocurrency โดยเฉพาะ ซึ่งบางตัวทำหน้าที่ดักจับข้อมูลบัญชีและบันทึกยอดคงเหลือ Cryptocurrency ของเหยื่อโดยตรง
ผลกระทบที่อาจเกิดขึ้น
- ผู้ใช้งานที่ติดมัลแวร์เสี่ยงถูกขโมยบัญชี Google และบัญชี Cryptocurrency โดยไม่รู้ตัว แม้จะเปิดใช้งาน Two-Factor Authentication ก็ตาม เนื่องจากการโจมตีอาศัยการ Replay Session ที่ขโมยมาแทนการขโมยรหัสผ่านหรือรหัส OTP โดยตรง
- การดักและแก้ไข Traffic ผ่าน Local Proxy อาจทำให้ผู้ใช้งานทำธุรกรรมบนแพลตฟอร์ม Cryptocurrency Exchange โดยไม่รู้ว่าข้อมูลถูกดัดแปลงระหว่างทาง เช่น ที่อยู่ Wallet ปลายทางหรือจำนวนเงินที่โอน
- แคมเปญนี้เชื่อมโยงกับปฏิบัติการ Malvertising ขนาดใหญ่อย่าง SourTrade ที่ยังคงพัฒนาต่อเนื่องมาตั้งแต่ปลายปี 2567 ครอบคลุม 12 ประเทศ 25 ภาษา สะท้อนว่าเป็นภัยคุกคามที่มีขนาดใหญ่และดำเนินมาเป็นระยะเวลานาน ไม่ใช่เหตุการณ์เดี่ยว
- การใช้เทคนิค Obfuscation หลายชั้นและการประกอบมัลแวร์ในหน่วยความจำ (แบบ SourTrade) ทำให้เครื่องมือ Antivirus และ Network Monitoring แบบเดิมตรวจจับได้ยากขึ้นอย่างมีนัยสำคัญ
สิ่งที่องค์กรควรทำ
- ดาวน์โหลดโปรแกรมซื้อขายหรือ Trading Platform จากเว็บไซต์ทางการหรือ App Store ที่เชื่อถือได้เท่านั้น หลีกเลี่ยงการคลิกโฆษณาบน Social Media หรือ Search Engine ที่นำไปสู่หน้าดาวน์โหลด Installer โดยตรง
- หมั่นตรวจสอบ Session ที่ Active อยู่ในบัญชี Google และบัญชี Cryptocurrency Exchange เป็นประจำ พร้อม Revoke Session หรืออุปกรณ์ที่ไม่คุ้นเคยทันทีที่พบความผิดปกติ
- องค์กรควรเฝ้าระวังการติดตั้ง Certificate หรือ Proxy ที่ผิดปกติบนเครื่อง Endpoint และพิจารณาใช้ Endpoint Protection ที่สามารถตรวจจับพฤติกรรม Browser Session Hijacking และการเข้าถึง User-Data Directory ของ Browser ในลักษณะผิดปกติได้
- ให้ความรู้พนักงานเกี่ยวกับความเสี่ยงของโฆษณาปลอมที่แอบอ้างแบรนด์ Trading หรือ Cryptocurrency ที่น่าเชื่อถือ โดยเฉพาะบุคลากรที่มีการซื้อขาย Cryptocurrency หรือใช้งาน Trading Platform เป็นส่วนหนึ่งของงาน
แนวทางลดความเสี่ยงระยะยาว
1. จำกัดสิทธิ์การติดตั้งซอฟต์แวร์บนเครื่อง Endpoint ขององค์กร
โดยเฉพาะ Endpoint ที่มีการเข้าถึงบัญชี Cryptocurrency หรือระบบการเงิน ควรจำกัดให้ติดตั้งซอฟต์แวร์ได้เฉพาะจากแหล่งที่ได้รับอนุมัติหรือผ่าน Application Whitelisting เท่านั้น
2. แยกอุปกรณ์ที่ใช้ทำธุรกรรม Cryptocurrency ออกจากการใช้งานทั่วไป
การใช้เครื่องหรือ Browser Profile แยกต่างหากสำหรับการทำธุรกรรมทางการเงินช่วยลดโอกาสที่มัลแวร์จากการใช้งานทั่วไปจะเข้าถึงข้อมูล Session ที่สำคัญ
3. ติดตามพัฒนาการของแคมเปญ Malvertising และเทคนิคการแอบอ้างแบรนด์อย่างสม่ำเสมอ
เนื่องจาก JSCeal และแคมเปญที่เกี่ยวข้องอย่าง SourTrade ยังคงพัฒนาต่อเนื่อง การติดตามรายงานจากแหล่งข่าวกรองภัยคุกคามที่น่าเชื่อถือช่วยให้องค์กรปรับปรุงมาตรการป้องกันได้ทันเวลา
4. พิจารณาใช้ Web Filtering ที่ตรวจจับโฆษณาและเว็บไซต์ปลอมที่แอบอ้างแบรนด์
เพื่อลดโอกาสที่พนักงานจะเข้าถึงเว็บไซต์ปลอมตั้งแต่ขั้นตอนแรกของการโจมตี ก่อนที่จะไปถึงขั้นตอนการดาวน์โหลด Installer ปลอม
วิเคราะห์ในมุมมองจาก TXEC
กรณี JSCeal สะท้อนแนวโน้มสำคัญที่ TXEC เฝ้าติดตามอย่างต่อเนื่องเกี่ยวกับมัลแวร์ขโมยข้อมูลที่พัฒนาความสามารถไปไกลกว่าการขโมยรหัสผ่านแบบดั้งเดิม โดยหันมาใช้เทคนิค Session Replay เพื่อ Bypass การยืนยันตัวตนแบบหลายปัจจัย (MFA) ซึ่งเป็นมาตรการป้องกันที่หลายองค์กรเชื่อว่าเพียงพอแล้ว แต่ในความเป็นจริงไม่สามารถป้องกันการโจมตีลักษณะนี้ได้หากข้อมูล Session ถูกขโมยไปแล้ว
TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือความเชื่อมโยงระหว่าง JSCeal กับปฏิบัติการ Malvertising ขนาดใหญ่อย่าง SourTrade ที่ใช้เทคนิคประกอบมัลแวร์ในหน่วยความจำของ Browser โดยตรง ซึ่งเป็นวิวัฒนาการที่ทำให้การป้องกันที่พึ่งพา Signature ของไฟล์มัลแวร์แบบเดิมมีประสิทธิภาพลดลง องค์กรที่มีพนักงานเกี่ยวข้องกับการซื้อขาย Cryptocurrency หรือ Trading Platform ควรพิจารณามาตรการป้องกันเชิงพฤติกรรมควบคู่กับการให้ความรู้เรื่องความเสี่ยงของโฆษณาปลอม เนื่องจากช่องทางการแพร่กระจายหลักของภัยคุกคามนี้อาศัยความไว้วางใจที่ผู้ใช้งานมีต่อแบรนด์ที่คุ้นเคยเป็นจุดอ่อนหลัก
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, Check Point Research ]