พบมัลแวร์ JSCeal สามารถข้ามการยืนยันตัวตนด้วย Google Authenticator ได้ผ่านการใช้ไฟล์ Cookie ที่ขโมยมา
ระบบการยืนยันตัวตน 2 ชั้น หรือ 2FA (2 Factors Authentication) มักจะต้องทำผ่านเครื่องมือประเภท Authenticator ต่าง ๆ เช่น Google Authenticator ทำให้บัญชีผู้ใช้งานมีความปลอดภัยมากขึ้น แต่ถ้ามีมัลแวร์ที่สามารถลอดผ่านระบบป้องกันนี้ไปได้ ก็เรียกว่าน่ากลัวสำหรับผู้ใช้งานเลยทีเดียว
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบมัลแวร์ JSCeal ซึ่งเป็นมัลแวร์ประเภทขโมยข้อมูล หรือ Infostealer ที่มีความสามารถมากมาย เช่น ขโมยรหัสผ่าน, แทรกแซงการจราจรของข้อมูล (Traffic), และดักสอดแนมเหยื่อ ซึ่งทางทีมวิจัยจาก Check Point บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ระบุว่า มัลแวร์ดังกล่าวนั้นถูกคอมไพล์ (Compiled) แบบ V8 JavaScript (JSC) ที่มีการใช้การตีรวนระบบการตรวจจับด้วยเครื่องมือ Javascript-Obfuscator อย่างแน่นหนาผ่านเทคนิคต่าง ๆ มากมาย เช่น RC4-Protected Strings, Control-Flow Flattening, Proxy Functions, และ Operation Wrappers

ภาพจาก : https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html
สำหรับมัลแวร์ตัวนี้ก็ไม่ใช่ตัวใหม่เสียทีเดียว เพราะเวอร์ชันแรกนั้นถูกตรวจพบโดยทีมวิจัยเดียวกันในช่วงเดือนกรกฎาคม ค.ศ. 2025 (พ.ศ. 2568) ซึ่งในเวลานั้นการแพร่กระจายจะเป็นการใช้โฆษณาปลอม หรือ Malvertising ผ่านทางแพลตฟอร์ม Facebook และ Google หลอกให้เหยื่อเข้าเว็บไซต์ซื้อขายคริปโตเคอร์เรนซี (Cryptocurrency) ปลอมแล้วหลอกให้ดาวน์โหลดซอฟต์แวร์ TradingView ปลอมบนเว็บไซต์ (คล้ายคลึงกับโฆษณาสมชาย แซ่ตั้ง ที่โด่งดังในไทย) โดยเมื่อติดตั้งซอฟต์แวร์ปลอมดังกล่าว ก็จะนำไปสู่การรันโค้ด PowerShell เพื่อดาวน์โหลดไฟล์มัลแวร์ (Payload) ในรูปแบบไฟล์ Zip 2 ไฟล์ลงมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งไฟล์หนึ่งจะเป็นรันไทม์ (Runtime) ชื่อไฟล์ภายในว่า Node.js และอีกไฟล์หนึ่งจะเป็นไฟล์ Payload ของมัลแวร์ตัวจริง
มัลแวร์ตัวนี้มีโมดูล (Module) สำหรับขโมยข้อมูลบนเว็บเบราว์เซอร์ได้หลากหลาย เช่น Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi, และ Cốc Cốc โดยมัลแวร์จะมุ่งเน้นการขโมยไปยังโฟลเดอร์ที่เก็บข้อมูลของผู้ใช้งาน (User Data) เพื่อขโมยไฟล์ Cookies และรหัสผ่าน สำหรับส่วนที่อันตรายที่สุดคือ ตัวมัลแวร์สามารถสร้างเซสชันขึ้นมาใหม่ (Session Reconstruction) ด้วยการใช้ข้อมูลจากไฟล์ Cookie ทำให้เป็น Active Session ที่ใช้งานบัญชี Google ของเหยื่ออยู่โดยไม่ต้องผ่านขั้นตอนการยืนยันตัวตน 2 ชั้นแต่อย่างใด ส่วนอีกโมดูลหนึ่งนั้นจะเป็นโมเดลสำหรับการสอดแนม ซึ่งโมดูลนี้จะมีฟีเจอร์ดักจับการพิมพ์ (Keylogging) และแอบบันทึกภาพหน้าจอ (Screenshot) จากหน้าจอเครื่องของเหยื่อ