S'inscrire

Cybersécurité - 07/09/2026

Le malware JSCeal peut contourner l’authentification Google en utilisant des cookies de session volés.

Des chercheurs en cybersécurité ont décrypté JSCeal , un logiciel malveillant sophistiqué compilé en JavaScript V8 (JSC) doté de capacités de collecte d’identifiants, de surveillance et d’interception du trafic.

« Les charges utiles sont protégées par javascript-obfuscator , utilisant de multiples techniques, notamment des chaînes protégées RC4, l’aplatissement du flux de contrôle, des fonctions proxy et des wrappers d’opérations », a déclaré Check Point Research dans un rapport technique publié la semaine dernière.

JSCeal a été documenté pour la première fois par Check Point en juillet 2025, révélant l’utilisation par les acteurs malveillants de faux sites de trading de cryptomonnaies vers lesquels des utilisateurs non avertis sont redirigés via des publicités malveillantes sur Facebook et Google. Ces sites contrefaits les incitent à télécharger de faux installateurs pour TradingView, qui déploient ensuite le logiciel malveillant. Cette activité s’inscrit dans un ensemble de menaces connues sous les noms de WEEVILPROXY et MeadowLocust.

Les campagnes de malvertising distribuant le logiciel malveillant utilisent deux archives ZIP transmises via PowerShell : l’une contenant l’environnement d’exécution Node.js et l’autre contenant la charge utile principale et d’autres composants auxiliaires.

Pas plus tard que le mois dernier, la plateforme de sécurité publicitaire Confiant a révélé les détails d’une opération de malvertising massive nommée SourTrade , qui a été observée en train d’usurper l’identité de marques de trading et de cryptomonnaies de confiance, telles que Solana, Luno et TradingView, pour diffuser des portails similaires avec un JavaScript malveillant qui ordonne aux navigateurs Web d’assembler des logiciels malveillants directement en mémoire.

La campagne serait active depuis fin 2024 et ciblerait les investisseurs particuliers et les investisseurs en cryptomonnaies dans 12 pays et 25 langues, principalement en Asie-Pacifique et en Amérique latine. Des éléments indiquent qu’elle recoupe une campagne JSCeal décrite par Bitdefender en septembre 2025.

« Ce qui distingue techniquement SourTrade, c’est ce qui se passe sur sa page d’accueil », explique Confiant. « Elle ne distribue pas de logiciel malveillant finalisé. Au lieu de cela, elle envoie des instructions d’assemblage au navigateur de la victime, récupère un fichier légitime et sain depuis une infrastructure distincte, puis demande au navigateur de compiler le logiciel malveillant final en mémoire sur la machine de la victime. Aucun logiciel malveillant finalisé n’est jamais présent sur le réseau. »

JSCeal est protégé par javascript-obfuscator, les opérateurs utilisant de manière répétée quatre groupes de transformations pour masquer le logiciel malveillant. Ces transformations incluent :

  • Remplacer les noms de fonctions et de variables par des identifiants courts ou absurdes
  • Découpage des chaînes importantes en segments (qui sont ensuite encodés et protégés par RC4) puis reconstruction à l’aide de fonctions de décodage
  • L’utilisation de l’aplatissement du flux de contrôle pour transformer le flux d’exécution du programme en une instruction switch simple à un seul niveau, contrôlée par une boucle infinie et une variable d’état, vise à rendre l’analyse et la rétro-ingénierie plus difficiles.
  • Transfert des appels de fonction via des fonctions d’assistance proxy et encapsulation des opérations simples, telles que l’addition, la soustraction, la comparaison ou l’appel de fonction, dans des fonctions d’assistance dédiées

La société israélienne de cybersécurité a déclaré avoir développé un « pipeline de désobfuscation entièrement statique » pour décoder le bytecode JavaScript V8 compilé protégé par l’utilitaire, offrant ainsi un aperçu du flux d’exécution du logiciel malveillant et de ses fonctionnalités, notamment sa capacité à énumérer les navigateurs installés et à interroger les secrets enregistrés, les cookies, les jetons OAuth et d’autres données qu’ils contiennent, ainsi que les fonctions de « routage » qui enregistrent les gestionnaires pour les informations collectées.

/>

Le module de vol de navigateur cible une longue liste de navigateurs basés sur Chromium, tels que Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi et Cốc Cốc. Pour chaque navigateur, le logiciel malveillant accède à l’emplacement attendu de son répertoire de données utilisateur et liste les profils disponibles, à partir desquels les cookies et les mots de passe sont extraits.

De plus, JSCeal est capable d’exploiter les données de cookies volées pour reconstituer une session de navigation et mener des attaques par rejeu de session active afin de contourner l’authentification et d’obtenir un accès non autorisé au compte Google de la victime. Un second module intégré au logiciel malveillant offre des fonctionnalités de surveillance permettant d’enregistrer les frappes au clavier et de prendre des captures d’écran.

« Une technique courante utilisée par les chevaux de Troie bancaires consiste à installer un proxy local et à injecter ou modifier le contenu web de services spécifiques », a déclaré Check Point. « JSCeal suit un schéma similaire : le code récupéré montre la configuration d’un proxy, la génération et l’installation d’un certificat, ainsi que la modification des requêtes et des réponses spécifiques à chaque service. »

« Le proxy ne se limite pas à l’interception passive. Le code récupéré contient des gestionnaires dédiés qui modifient certaines requêtes et réponses pour des services spécifiques. Une fonction de configuration propose des options de remplacement distinctes pour Binance, Bybit et Ledger, ainsi que des gestionnaires génériques pour remplacer le code HTML, bloquer des hôtes et supprimer certains cookies. »

Il existe également plusieurs gestionnaires spécifiquement dédiés aux plateformes de cryptomonnaies, dont l’un capture les données des comptes et enregistre les soldes en cryptomonnaies.

« JSCeal combine deux formes de difficultés d’analyse : un format V8 compilé spécifique à une version et plusieurs couches d’obfuscation JavaScript appliquées avant la compilation. Aucune ne rend le logiciel malveillant impossible à déchiffrer, mais ensemble, elles le font sortir des flux de travail sur lesquels les analystes s’appuient habituellement », a déclaré la chercheuse en sécurité Aleksandra « Hasherezade » Doniec.

« Ces développements montrent que les auteurs de JSCeal investissent à la fois dans la complexification de l’analyse du code malveillant et dans l’élargissement de sa couverture. Les campagnes se poursuivant ces derniers mois, ces changements indiquent que JSCeal est toujours en développement actif. »

Sujets récents

CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-49869 EXPLOITÉE Kestra OSS OS Command Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-82329 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9586 EXPLOITÉE Sangoma Switchvox SQL Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-83548 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-49869 EXPLOITÉE Kestra OSS OS Command Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-82329 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9586 EXPLOITÉE Sangoma Switchvox SQL Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-83548 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026