سيبرانا

JSCeal: برمجية بـ JavaScript مُصرَّف تتجاوز مصادقة غوغل بإعادة تشغيل كوكيز الجلسات المسروقة

Check Point تفكّك برمجية مُعتَّمة بأربع طبقات (سلاسل محمية بـ RC4، تسطيح تدفق التحكم، دوال وكيلة، أغلفة عمليات) تُوزَّع عبر إعلانات فيسبوك وغوغل لمواقع تداول مزيفة. تسرق الكوكيز ورموز OAuth من تسعة متصفحات، وتعيد بناء الجلسة للدخول إلى حساب غوغل دون كلمة مرور.

نُشر
حُدّث:
3 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي: قرص كوكي مضيء يُرفع بملقط آلي من نافذة متصفح وينقل إلى نافذة ثانية ينفتح فيها قفل
رسم توضيحي — سيبرانا

فكّك باحثو Check Point Research برمجية JSCeal — برمجية خبيثة متقدمة مكتوبة بـ JavaScript مُصرَّف لمحرك V8 (JSC) — وكشفوا قدراتها على حصد بيانات الاعتماد والمراقبة واعتراض الحركة، وأبرزها القدرة على إعادة بناء جلسة متصفح من كوكيز مسروقة لتجاوز المصادقة والدخول إلى حساب غوغل دون كلمة مرور، بحسب The Hacker News.

من الإعلان إلى الإصابة

وثّقت Check Point البرمجية لأول مرة في يوليو 2025 مع استخدام مشغّليها مواقع تداول عملات رقمية مزيفة يُحوَّل إليها المستخدمون عبر إعلانات خبيثة على فيسبوك وغوغل. تطلب المواقع تنزيل مثبِّتات مزيفة لـ TradingView تقود إلى نشر البرمجية. يتقاطع النشاط مع عنقود يُتتبَّع باسمي WEEVILPROXY وMeadowLocust. تُسلَّم الحملة أرشيفي ZIP عبر PowerShell: أحدهما يحتوي على بيئة تشغيل Node.js، والآخر على الحمولة الرئيسية ومكوّنات مساعدة.

وفي الشهر الماضي كشفت منصة أمن الإعلانات Confiant عن عملية إعلانات خبيثة ضخمة باسم SourTrade تنتحل علامات تداول وعملات موثوقة (Solana وLuno وTradingView) وتقدّم بوابات مقلَّدة بـ JavaScript خبيث يأمر المتصفح بتجميع البرمجية مباشرة في الذاكرة. الحملة نشطة منذ أواخر 2024 وتستهدف المتداولين الأفراد في 12 دولة بـ 25 لغة، خصوصًا في آسيا والمحيط الهادئ وأمريكا اللاتينية، وتتقاطع مع حملة JSCeal التي وصفتها Bitdefender في سبتمبر 2025.

«لا يوزّع الموقع برمجية جاهزة. بل يسلّم تعليمات تجميع إلى متصفح الضحية، ويجلب ملفًا مشروعًا نظيفًا من بنية منفصلة، ويوجّه المتصفح لبناء البرمجية النهائية في الذاكرة على جهاز الضحية. لا توجد برمجية مكتملة على الشبكة أبدًا.» — Confiant

أربع طبقات من التعتيم

تُحمى الحمولات بأداة javascript-obfuscator، ويكرر المشغّلون أربع مجموعات من التحويلات:

  1. استبدال أسماء الدوال والمتغيرات بمعرّفات قصيرة أو بلا معنى.
  2. تقسيم السلاسل المهمة إلى أجزاء تُرمَّز وتُحمى بـ RC4 ثم يُعاد بناؤها بدوال فك.
  3. تسطيح تدفق التحكم: تحويل مسار البرنامج إلى عبارة switch مسطحة داخل حلقة لا نهائية يتحكم بها متغير حالة.
  4. تمرير استدعاءات الدوال عبر مساعدات وكيلة، وتغليف العمليات البسيطة (جمع، طرح، مقارنة، استدعاء) في دوال مخصصة.

طوّرت الشركة الإسرائيلية «خط أنابيب فك تعتيم ثابتًا بالكامل» لفك بايت-كود V8 المُصرَّف، ما أتاح رؤية تدفق التنفيذ والوظائف.

ماذا تفعل؟

سرقة من تسعة متصفحات

تستهدف وحدة السرقة قائمة طويلة من متصفحات Chromium: Chrome وEdge وBrave وOpera وOpera GX وAvast Secure Browser وVivaldi وCốc Cốc. لكل متصفح تنتقل البرمجية إلى موقع مجلد بيانات المستخدم المتوقع، تسرد الملفات الشخصية، وتستخرج الكوكيز وكلمات المرور ورموز OAuth، مع دوال «توجيه» تسجّل معالجات للبيانات المجمّعة.

إعادة تشغيل جلسة غوغل

هذه هي القدرة الأخطر: تستخدم البرمجية الكوكيز المسروقة لإعادة بناء جلسة المتصفح وتنفيذ هجمات إعادة تشغيل نشطة تتجاوز المصادقة وتمنح وصولًا غير مصرّح به إلى حساب غوغل الخاص بالضحية — بما في ذلك تجاوز المصادقة الثنائية، لأن الجلسة أصلًا مصادَق عليها.

مراقبة واعتراض

وحدة ثانية توفر قدرات مراقبة: تسجيل ضغطات المفاتيح والتقاط لقطات شاشة. وعلى غرار أحصنة طروادة المصرفية، تستطيع البرمجية تثبيت وكيل محلي وحقن شفرة في صفحات الويب لاعتراض الحركة وتعديلها.

لماذا الكوكيز أخطر من كلمات المرور؟

توصيات

  • للمؤسسات: ربط الجلسات بالجهاز (Device-Bound Session Credentials حيث متاح) وسياسات وصول مشروط تكشف إعادة تشغيل الرمز من موقع أو جهاز مختلف.
  • حظر تنزيل الملفات التنفيذية والأرشيفات من نطاقات مسجّلة حديثًا على مستوى الوكيل.
  • مراقبة إطلاق powershell.exe الذي ينزّل أرشيفين متتاليين ويستخرج بيئة Node.js في مجلدات المستخدم.
  • للأفراد: لا تنزّل منصة تداول من إعلان. اكتب العنوان بنفسك، وارتَب في أي «مثبِّت» لموقع ويب أصلًا لا يحتاج تثبيتًا.

المصادر والمراجع

  1. JSCeal Malware Can Bypass Google Authentication Using Stolen Session CookiesThe Hacker News
  2. Check Point Research — JSCeal technical reportCheck Point Research
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي