Стилер JSCeal, атакующий владельцев криптовалют и пользователей браузеров, продолжает распространяться через вредоносную рекламу. Кампании с его участием фиксируются с марта 2024 года, а с начала 2025 года за программой ведётся систематическое наблюдение. Отличительная черта JSCeal - способ поставки: вместо обычного JavaScript-скрипта жертва получает скомпилированный байт-код, который исполняется встроенной средой Node.js. Жертвами чаще всего становятся люди, переходящие по рекламным баннерам на сайтах с сомнительным контентом.
Описание
Пока пользователь видит лишь результат работы вредоносной программы, на компьютере разворачивается целая цепочка скрытых действий. Сначала несколько PowerShell-скриптов загружают два архива: один содержит саму среду выполнения, второй - полезную нагрузку. Затем JSCeal запускается через легитимный исполняемый файл Node.js, что позволяет обойти многие проверки безопасности. Исследователи, изучившие образцы, отмечают, что вредоносная программа не ограничивается кражей паролей и cookie-файлов.
Исследование, представленное Check Point Research на конференции Black Hat USA 2026, описывает широкие возможности JSCeal: от банального сбора данных до активного вмешательства в браузерные сессии. Чтобы восстановить логику вредоносного кода, аналитикам пришлось разработать специальный конвейер деобфускации, который работает со скомпилированным представлением без запуска самого файла. Инструмент опубликован в открытом доступе, что позволит другим экспертам быстрее разбирать аналогичные угрозы.
По словам авторов работы, главная сложность анализа заключалась в двух уровнях защиты. Исходный код программы сначала сильно запутан, а затем скомпилирован во внутреннее представление движка V8. Такая схема не требует от злоумышленников специальных компиляторов - достаточно открытых инструментов Node.js. Для защищающейся стороны это создаёт серьёзный барьер: стандартные антивирусные и песочные решения видят лишь низкоуровневые системные вызовы, не раскрывая логику вредоносных функций. Одной из первых публикаций об этой угрозе стал отчёт, выпущенный в июле 2025 года. В нём подробно разбирались кампании и способы доставки, однако анализ самого вредоносного кода тогда оставался на начальном уровне. Нынешняя работа закрывает этот пробел: экспертам удалось восстановить практически все ключевые функции JSCeal и подтвердить их реализацию. Конвейер успешно обработал 23 образца, собранных за несколько месяцев. Объём одного файла достигал 47 мегабайт, а количество зашифрованных строк в нём превышало 130 тысяч.
В исследовании также описаны механизмы, позволяющие перехватывать защищённый интернет-трафик. JSCeal создаёт на устройстве локальный прокси-сервер, генерирует собственный сертификат и устанавливает его в доверенные корневые сертификаты операционной системы. После этого он может не только читать данные, которыми обменивается браузер, но и подменять их. На практике это используется для атак на криптовалютные платформы: например, для подмены QR-кода при входе на Binance или для перехвата проверочных кодов Bybit.
Ещё одна характерная функция - восстановление сессий Google. Запуская один из установленных браузеров, вредоносная программа открывает страницу входа в Google и автоматически подставляет украденные cookie-файлы. Если требуется пароль, JSCeal перебирает варианты, ранее полученные из хранилища браузера. Успешная попытка завершается получением нового токена доступа, который немедленно отправляется на сервер злоумышленников. Такой подход позволяет обойти защиту, привязанную к конкретному устройству.
Кроме того, JSCeal содержит модуль слежки: он записывает нажатия клавиш, делает скриншоты, собирает список открытых окон и управляет ими по команде. Во всех изученных образцах присутствовали функции для работы с браузерами Chrome, Edge, Brave, Opera, Vivaldi и другими, а также модули для извлечения балансов криптовалютных бирж и перехвата сид-фраз кошельков. Программа также умеет скрытно удалять сама себя и подчищать следы в системных журналах, что затрудняет расследование инцидентов.
Авторы JSCeal не стоят на месте. В последних версиях файлы переименованы и маскируются под обычные приложения, а для новой версии Node.js добавлено дополнительное шифрование полезной нагрузки: ключ находится вне самой программы и передаётся через внешнее окружение. Это существенно затрудняет анализ изолированного образца. Также зафиксированы первые версии, нацеленные на macOS, что указывает на расширение географии атак. Кампании продолжаются даже после публикации исследования, что говорит о высокой устойчивости инфраструктуры.
Пользователям, которые хранят криптовалюты или активно работают с браузерами, стоит соблюдать базовые меры предосторожности: регулярно обновлять программное обеспечение, не переходить по подозрительным рекламным объявлениям и включить двухфакторную аутентификацию для всех учётных записей. Для хранения цифровых активов предпочтительнее аппаратные кошельки, а не расширения браузера. Подобные меры не гарантируют полную защиту, но существенно снижают риск кражи средств.
Публикация инструмента деобфускации позволяет другим исследователям быстрее разбирать похожие угрозы. Развитие JSCeal показывает, что создание сложных вредоносных программ больше не требует уникальных технологий - достаточно комбинации открытых инструментов и скомпилированного кода. Это делает задачу защиты ещё более важной.