JSCeal 惡意程式曝光:高階 V8 JavaScript 威脅透過廣告惡意投放散播
網路安全

JSCeal 惡意程式曝光:高階 V8 JavaScript 威脅透過廣告惡意投放散播

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

概述

近期資安研究團隊揭露了 JSCeal 惡意程式——一款以 V8 JavaScript(JSC)編譯技術打造的高階惡意軟體。它具備 憑證竊取、監控 以及 流量劫持 等多重功能,且主要透過 Facebook、Google 的惡意廣告(malvertising)將受害者導向偽造的加密貨幣交易網站,再以假冒的 TradingView 安裝程式下載並執行。

技術細節與散布手法

  • 程式防護:JSCeal 使用 javascript-obfuscator 進行混淆,採用 RC4 加密字串、控制流程平坦化、代理函式與運算包裝等四大變換手法,使靜態分析困難重重。
  • 解碼管線:以色列的 Check Point 研發出「全靜態去混淆管線」,能將受保護的 V8 bytecode 逆向還原,進一步觀測惡意程式的執行流程。
  • 散布機制:攻擊者透過 PowerShell 下載兩個 ZIP 檔案——一個內含 Node.js 執行環境,另一個則攜帶主程式與輔助元件。
  • SourTrade 行動:廣告安全平台 Confiant 於上月披露的代號 SourTrade 大規模惡意廣告作業,偽裝成 Solana、Luno、TradingView 等知名品牌。其特色在於「不直接傳送完成的惡意檔案」;受害者瀏覽器會先取得乾淨檔案,然後在記憶體中即時組裝惡意程式,整個過程不會留下實體檔案於網路上。
  • 目標瀏覽器:惡意程式會枚舉多款 Chromium 系列瀏覽器,包括 Google Chrome、Microsoft Edge、Brave、Opera、Opera GX、Avast Secure Browser、Vivaldi、以及本土的 Cốc Cốc,並竊取儲存的密碼、Cookie、OAuth 令牌等敏感資訊。

影響與風險

此惡意程式自 2024 年底起活躍,已波及 12 個國家、25 種語言,以亞太與拉美地區的散戶交易者與加密貨幣投資人為主要受害對象。根據 Check Point 與 Bitdefender 的觀測,JSCeal 與 WEEVILPROXY、MeadowLocust 等威脅族群有交叉行動,顯示攻擊者具備高度組織化與資源共享的能力。

未來展望與防護建議

  • 加強廣告審核:平台應提升惡意廣告偵測模型,尤其針對偽裝成金融服務的廣告素材。
  • 瀏覽器安全設定:使用者應定期更新瀏覽器與外掛,並關閉不必要的自動執行腳本功能。
  • 憑證管理:建議採用獨立的密碼管理工具,避免瀏覽器自行儲存敏感帳號密碼。
  • 企業偵測:利用行為分析與記憶體偵測技術,針對「在記憶體中即時組裝」的惡意程式進行即時攔截。

隨著惡意程式製作手法日益精進,僅靠傳統防毒軟體已難以完全防禦。未來資安防護必須結合 靜態去混淆、行為監控 與 供應鏈安全 等多層次防線,才能有效降低類似 JSCeal 這類高階 JavaScript 惡意程式的侵害風險。

分享