Cybersecurity-onderzoekers hebben uitgepakt JSCealeen geavanceerde gecompileerde V8 JavaScript (JSC)-malware met mogelijkheden voor het verzamelen van inloggegevens, bewaking en het onderscheppen van verkeer.
“De payloads worden beschermd met javascript-obfuscator, waarbij gebruik wordt gemaakt van meerdere technieken, waaronder RC4-beveiligde strings, control-flow flattening, proxy-functies en operatie-wrappers”, aldus Check Point Research in een technisch rapport dat vorige week werd gepubliceerd.
JSCeal werd voor het eerst gedocumenteerd door Check Point in juli 2025, waarbij de nadruk werd gelegd op het gebruik door bedreigingsactoren van nep-handelssites voor cryptocurrency waarnaar nietsvermoedende gebruikers worden doorverwezen via kwaadaardige advertenties op Facebook en Google. De namaaksites instrueren hen om valse installatieprogramma’s voor TradingView te downloaden die tot de implementatie van de malware leiden. De activiteit overlapt met een dreigingscluster onder de namen WEEVILPROXY en MeadowLocust.
Malvertisingcampagnes die de malware verspreiden, maken gebruik van twee ZIP-archieven die via PowerShell worden geleverd: één met de Node.js-runtime en de andere met de belangrijkste payload en andere hulpcomponenten.
Vorige maand heeft advertentiebeveiligingsplatform Confiant details bekendgemaakt van een enorme malvertisingoperatie met de codenaam SourTrade, waarbij is waargenomen dat het zich voordoet als vertrouwde handels- en cryptocurrency-merken, zoals Solana, Luno en TradingView, om lookalike portals te bedienen met kwaadaardig JavaScript dat webbrowsers instrueert malware rechtstreeks in het geheugen te verzamelen.
Er wordt geschat dat de campagne sinds eind 2024 actief is en zich richt op detailhandelaren en investeerders in cryptocurrency in 12 landen in 25 talen, voornamelijk in Azië-Pacific en Latijns-Amerika. Er zijn aanwijzingen dat de campagne overlapt met een JSCeal-campagne die in september 2025 door Bitdefender werd beschreven.
“Wat SourTrade technisch onderscheidend maakt, is wat er op de landingspagina gebeurt”, aldus Confiant. “Het verspreidt geen voltooide malware. In plaats daarvan levert het montage-instructies aan de browser van het slachtoffer, haalt een schoon, legitiem bestand op uit een afzonderlijke infrastructuur en geeft de browser de opdracht om de laatste malware in het geheugen van de computer van het slachtoffer te bouwen. Er bestaat nooit voltooide malware op het netwerk.”
JSCeal wordt beschermd met javascript-obfuscator, waarbij de operators herhaaldelijk vier groepen transformaties gebruiken om de malware te verdoezelen. Deze omvatten –
- Functie- en variabelenamen vervangen door korte of onzinnige identificatiegegevens
- Belangrijke strings opsplitsen in stukjes (die vervolgens worden gecodeerd en RC4-beveiligd) en ze vervolgens reconstrueren via decoderfuncties
- Gebruik maken van control-flow flattening om de programmastroom om te zetten in een vlakke switch-instructie op één niveau, bestuurd door een oneindige lus en een statusvariabele met als doel analyse en reverse-engineering moeilijker te maken
- Functieaanroepen doorsturen via proxy-helpers en eenvoudige bewerkingen, zoals optellen, aftrekken, vergelijken of het aanroepen van functies, verpakken in speciale helperfuncties
Het Israëlische cyberbeveiligingsbedrijf zei dat het een “volledig statische deobfuscatiepijplijn” heeft ontwikkeld om gecompileerde V8 JavaScript-bytecode te decoderen die met het hulpprogramma is beveiligd, waardoor inzicht wordt geboden in de uitvoeringsstroom van de malware en de functies ervan, waarbij de mogelijkheid wordt geteld om geïnstalleerde browsers op te sommen en opgeslagen geheimen, cookies, OAuth-tokens en andere gegevens daarvan op te vragen, evenals “router”-functies die handlers voor de verzamelde informatie registreren.

De browserstelenmodule richt zich op een lange lijst van Chromium-gebaseerde browsers, zoals Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi en Cốc Cốc. Voor elke browser navigeert de malware naar de verwachte locatie van de map met gebruikersgegevens en geeft een lijst met beschikbare profielen weer, van waaruit cookies en wachtwoorden worden geëxtraheerd.
Bovendien is JSCeal uitgerust om de gestolen cookiegegevens te gebruiken om een browsersessie te reconstrueren en actieve sessieherhalingsaanvallen uit te voeren om authenticatie te omzeilen en ongeautoriseerde toegang te krijgen tot het Google-account van een slachtoffer. Een tweede module die in de malware is ingebed, biedt bewakingsmogelijkheden door toetsaanslagen op te nemen en schermafbeeldingen te maken.
“Een veelgebruikte techniek die door banktrojans wordt gebruikt, is het installeren van een lokale proxy en het injecteren of wijzigen van webinhoud in geselecteerde services”, aldus Check Point. “JSCeal volgt een soortgelijk patroon: de herstelde code toont de proxy-instellingen, het genereren en installeren van certificaten, en servicespecifieke verzoek- en antwoordwijzigingen.”
“De proxy is niet beperkt tot passieve onderschepping. De herstelde code bevat speciale handlers die geselecteerde verzoeken en antwoorden voor specifieke services wijzigen. Een configuratiefunctie biedt afzonderlijke overschrijvingen voor Binance, Bybit en Ledger, evenals generieke handlers voor het vervangen van HTML, het blokkeren van hosts en het wissen van geselecteerde cookies.”
Er bestaan ook meerdere handlers die specifiek gericht zijn op cryptocurrency-platforms, waarvan er één accountgegevens vastlegt en cryptocurrency-saldi registreert.
“JSCeal combineert twee vormen van analysefrictie: een versiespecifiek gecompileerd V8-formaat en verschillende lagen JavaScript-verduistering die vóór de compilatie worden toegepast. Geen van beide maakt het onmogelijk om de malware ongedaan te maken, maar samen verplaatsen ze deze buiten de workflows waar analisten normaal gesproken op vertrouwen”, aldus beveiligingsonderzoeker Aleksandra “Hasherezade” Doniec.
“Alles bij elkaar laten deze ontwikkelingen zien dat de JSCeal-auteurs zowel investeren in het moeilijker te analyseren maken van de payload als in het verbreden van de platformdekking. Nu de campagnes de afgelopen maanden zijn voortgezet, geven de veranderingen aan dat JSCeal nog steeds actief wordt ontwikkeld.”