Descargó una app desde un anuncio y perdió sus criptomonedas y el acceso a Telegram: la estafa JSCeal al descubierto

Descargó una app desde un anuncio y perdió sus criptomonedas y el acceso a Telegram: la estafa JSCeal al descubierto

Analistas descifran una técnica de camuflaje considerada impenetrable y publican el método

image

El código compilado dejó de ser una capa opaca para JSCeal. Especialistas de Check Point desarrollaron un método totalmente estático que convierte el malware oculto en pseudocódigo apto para su análisis sin necesidad de ejecución. El método se probó en 23 muestras recopiladas durante varios meses y produjo un resultado legible en todos los casos.

JSCeal, también conocido como WEEVILPROXY y MeadowLocust, roba datos de usuarios de servicios de criptomonedas. La campaña maliciosa está activa al menos desde marzo de 2024. Los atacantes distribuían aplicaciones falsas mediante anuncios, y ejecutaban el archivo final usando el entorno incorporado Node.js. Check Point sigue la familia desde principios de 2025.

Las herramientas habituales de análisis funcionaban mal contra JSCeal debido a la doble ocultación. Los autores primero ofuscaban JavaScript y luego lo convertían en el bytecode interno de V8. La caché resultante dependía de la versión concreta del motor y no contenía muchos elementos del código fuente en los que se apoyan las herramientas estándar de desofuscación.

La nueva cadena primero desempaqueta el archivo comprimido con el algoritmo Brotli, y luego pasa la caché a un desensamblador y decompilador compatible, View8. Los módulos sucesivos restauran valores y cadenas protegidos con RC4, rectifican el orden de ejecución enmarañado y eliminan funciones intermedias sobrantes. La herramienta ya está disponible en GitHub.

El pseudocódigo depurado reveló capacidades de JSCeal que podrían no haberse manifestado en una sola ejecución de prueba. El malware interceptaba pulsaciones de teclas, realizaba capturas de pantalla, robaba contraseñas, cookies y sesiones de navegadores, así como datos de Telegram. Un proxy local sustituía el tráfico HTTPS mediante un certificado controlado por los atacantes, y manejadores específicos recopilaban saldos en 25 plataformas de criptomonedas.

Los autores de JSCeal siguen complicando el análisis. En variantes nuevas apareció otra versión de V8, cifrado adicional AES-256-CBC con una clave derivada de la etapa previa de la infección y soporte para macOS. La versión del analizador publicada está diseñada para la compilación anterior de V8; Check Point planea añadir soporte para la nueva más adelante. La IA puede asignar nombres comprensibles a las funciones, pero esas sugerencias requieren verificación manual con el código y los flujos de datos.