فكّك باحثو Check Point Research برمجية JSCeal — برمجية خبيثة متقدمة مكتوبة بـ JavaScript مُصرَّف لمحرك V8 (JSC) — وكشفوا قدراتها على حصد بيانات الاعتماد والمراقبة واعتراض الحركة، وأبرزها القدرة على إعادة بناء جلسة متصفح من كوكيز مسروقة لتجاوز المصادقة والدخول إلى حساب غوغل دون كلمة مرور، بحسب The Hacker News.
من الإعلان إلى الإصابة
وثّقت Check Point البرمجية لأول مرة في يوليو 2025 مع استخدام مشغّليها مواقع تداول عملات رقمية مزيفة يُحوَّل إليها المستخدمون عبر إعلانات خبيثة على فيسبوك وغوغل. تطلب المواقع تنزيل مثبِّتات مزيفة لـ TradingView تقود إلى نشر البرمجية. يتقاطع النشاط مع عنقود يُتتبَّع باسمي WEEVILPROXY وMeadowLocust. تُسلَّم الحملة أرشيفي ZIP عبر PowerShell: أحدهما يحتوي على بيئة تشغيل Node.js، والآخر على الحمولة الرئيسية ومكوّنات مساعدة.
وفي الشهر الماضي كشفت منصة أمن الإعلانات Confiant عن عملية إعلانات خبيثة ضخمة باسم SourTrade تنتحل علامات تداول وعملات موثوقة (Solana وLuno وTradingView) وتقدّم بوابات مقلَّدة بـ JavaScript خبيث يأمر المتصفح بتجميع البرمجية مباشرة في الذاكرة. الحملة نشطة منذ أواخر 2024 وتستهدف المتداولين الأفراد في 12 دولة بـ 25 لغة، خصوصًا في آسيا والمحيط الهادئ وأمريكا اللاتينية، وتتقاطع مع حملة JSCeal التي وصفتها Bitdefender في سبتمبر 2025.
«لا يوزّع الموقع برمجية جاهزة. بل يسلّم تعليمات تجميع إلى متصفح الضحية، ويجلب ملفًا مشروعًا نظيفًا من بنية منفصلة، ويوجّه المتصفح لبناء البرمجية النهائية في الذاكرة على جهاز الضحية. لا توجد برمجية مكتملة على الشبكة أبدًا.» — Confiant
أربع طبقات من التعتيم
تُحمى الحمولات بأداة javascript-obfuscator، ويكرر المشغّلون أربع مجموعات من التحويلات:
- استبدال أسماء الدوال والمتغيرات بمعرّفات قصيرة أو بلا معنى.
- تقسيم السلاسل المهمة إلى أجزاء تُرمَّز وتُحمى بـ RC4 ثم يُعاد بناؤها بدوال فك.
- تسطيح تدفق التحكم: تحويل مسار البرنامج إلى عبارة switch مسطحة داخل حلقة لا نهائية يتحكم بها متغير حالة.
- تمرير استدعاءات الدوال عبر مساعدات وكيلة، وتغليف العمليات البسيطة (جمع، طرح، مقارنة، استدعاء) في دوال مخصصة.
طوّرت الشركة الإسرائيلية «خط أنابيب فك تعتيم ثابتًا بالكامل» لفك بايت-كود V8 المُصرَّف، ما أتاح رؤية تدفق التنفيذ والوظائف.
ماذا تفعل؟
سرقة من تسعة متصفحات
تستهدف وحدة السرقة قائمة طويلة من متصفحات Chromium: Chrome وEdge وBrave وOpera وOpera GX وAvast Secure Browser وVivaldi وCốc Cốc. لكل متصفح تنتقل البرمجية إلى موقع مجلد بيانات المستخدم المتوقع، تسرد الملفات الشخصية، وتستخرج الكوكيز وكلمات المرور ورموز OAuth، مع دوال «توجيه» تسجّل معالجات للبيانات المجمّعة.
إعادة تشغيل جلسة غوغل
هذه هي القدرة الأخطر: تستخدم البرمجية الكوكيز المسروقة لإعادة بناء جلسة المتصفح وتنفيذ هجمات إعادة تشغيل نشطة تتجاوز المصادقة وتمنح وصولًا غير مصرّح به إلى حساب غوغل الخاص بالضحية — بما في ذلك تجاوز المصادقة الثنائية، لأن الجلسة أصلًا مصادَق عليها.
مراقبة واعتراض
وحدة ثانية توفر قدرات مراقبة: تسجيل ضغطات المفاتيح والتقاط لقطات شاشة. وعلى غرار أحصنة طروادة المصرفية، تستطيع البرمجية تثبيت وكيل محلي وحقن شفرة في صفحات الويب لاعتراض الحركة وتعديلها.
لماذا الكوكيز أخطر من كلمات المرور؟
توصيات
- للمؤسسات: ربط الجلسات بالجهاز (Device-Bound Session Credentials حيث متاح) وسياسات وصول مشروط تكشف إعادة تشغيل الرمز من موقع أو جهاز مختلف.
- حظر تنزيل الملفات التنفيذية والأرشيفات من نطاقات مسجّلة حديثًا على مستوى الوكيل.
- مراقبة إطلاق
powershell.exeالذي ينزّل أرشيفين متتاليين ويستخرج بيئة Node.js في مجلدات المستخدم. - للأفراد: لا تنزّل منصة تداول من إعلان. اكتب العنوان بنفسك، وارتَب في أي «مثبِّت» لموقع ويب أصلًا لا يحتاج تثبيتًا.





