มัลแวร์ JSCeal สามารถหลีกเลี่ยงการตรวจสอบสิทธิ์ของ Google โดยใช้คุกกี้เซสชันที่ถูกขโมยมา

ยอดเข้าชม: 42 views

490/69 (IT) ประจำวันอังคารที่ 8 กันยายน 2569

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยการตรวจพบมัลแวร์ประเภทขโมยข้อมูลชื่อ JSCeal ซึ่งถูกพัฒนาขึ้นเพื่อโจมตีผู้ใช้งานทั่วไป โดยเฉพาะกลุ่มนักลงทุนรายย่อยและผู้ซื้อขายคริปโทเคอร์เรนซีในภูมิภาคเอเชียแปซิฟิกและลาตินอเมริกา การแพร่ระบาดใช้เทคนิคโฆษณาแฝงมัลแวร์บนแพลตฟอร์มโซเชียลมีเดียอย่าง Facebook และ Google เพื่อล่อลวงผู้ใช้ไปยังเว็บไซต์ซื้อขายสินทรัพย์ดิจิทัลปลอม แล้วหลอกให้ดาวน์โหลดไฟล์ติดตั้งโปรแกรมการลงทุนจำลอง เช่น TradingView โดยมัลแวร์ตัวนี้มีวิวัฒนาการที่สามารถขโมยข้อมูลสำคัญ ดักจับการจราจรบนเครือข่าย รวมถึงดักบันทึกการพิมพ์และภาพหน้าจอ ซึ่งส่งผลกระทบโดยตรงต่อผู้ใช้เว็บเบราว์เซอร์ตระกูล Chromium เช่น Google Chrome, Microsoft Edge และ Brave

จากการวิเคราะห์กลไกการทำงาน พบว่ามัลแวร์จะส่งไฟล์บีบอัดสองชุดผ่าน PowerShell โดยชุดแรกบรรจุ Node.js runtime สำหรับรันระบบ และชุดสองบรรจุไฟล์ส่วนประกอบหลักอย่าง app.jsc เพื่อประมวลผลคำสั่ง มัลแวร์จะทำการสำรวจไดเรกทอรีข้อมูลผู้ใช้ในเว็บเบราว์เซอร์ เพื่อดึงคุกกี้ รหัสผ่าน และ OAuth tokens ที่บันทึกไว้ จากนั้นจะใช้ข้อมูลคุกกี้ที่ขโมยได้มาจำลองคุกกี้เซสชันขึ้นใหม่ ทำให้ผู้โจมตีสามารถสวมรอยเข้าสู่ระบบของ Google ได้ทันทีโดยไม่ต้องผ่านกระบวนการยืนยันตัวตน นอกจากนี้ JSCeal ยังติดตั้งระบบพรอกซีภายในเครื่องเพื่อดักจับและเปลี่ยนแปลงเนื้อหาเว็บในบริการกระเป๋าเงินดิจิทัลและแพลตฟอร์มการแลกเปลี่ยนชั้นนำ เช่น Binance, Bybit และ Ledger อีกทั้งยังมีโครงสร้างการเข้ารหัสโค้ดแบบซับซ้อนเพื่อขัดขวางการตรวจจับของโปรแกรมแอนตี้ไวรัส

เพื่อลดความเสี่ยงจากการตกเป็นเหยื่อ ผู้ใช้ควรระมัดระวังการคลิกลิงก์โฆษณาเกี่ยวกับการลงทุน และดาวน์โหลดซอฟต์แวร์จากเว็บไซต์ทางการของผู้ให้บริการเท่านั้น ผู้ดูแลระบบและผู้ใช้งานทั่วไปควรเปิดใช้งานระบบยืนยันตัวตนหลายปัจจัย (MFA) ประเภทที่ใช้แอปพลิเคชันหรือคีย์ความปลอดภัย ตรวจสอบรายการอุปกรณ์ที่เข้าใช้งานบัญชีอย่างสม่ำเสมอ หากสงสัยว่าเครื่องคอมพิวเตอร์ติดมัลแวร์ ควรดำเนินการออกจากระบบจากทุกอุปกรณ์ ลบเซสชันการใช้งานเดิม และรีเซ็ตรหัสผ่านของบัญชีสำคัญในทันที

แหล่งข่าว : https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html