Групата Jewelbug превърна обикновеното сърфиране в мрежата в отправна точка за шпионаж. Базираната в Китай група компрометира правителствени системи за уеб поща, открадна бисквитки от браузъри и използва този достъп, за да наблюдава активността в засегнатите мрежи.
Нейните кампании достигнаха до министерства и цели в Близкия изток, Югоизточна Азия и Южна Азия.
При един голям инцидент злонамерен скрипт беше внедрен в над 15 правителствени профила за уеб поща, осигурявайки на атакуващите достъп до акаунтите на държавни служители.
Анализатори от Symantec идентифицираха Jewelbug като платена хакерска операция, която съчетава правителствен шпионаж с измами с криптовалута.
Symantec посочи в доклад, споделен с Cyber Security News (CSN), че един и същ екип, инфраструктура и контролен панел са поддържали и двете мисии, размивайки границата между целевото събиране на разузнавателна информация и престъпленията с цел печалба.
Мащабът е поразителен. Разследващите откриха над един милион свързвания на импланти с контролните сървъри, над 580 000 откраднати бисквитки от браузъри, хиляди прихванати идентификационни данни и над 2300 откраднати съдържания на имейли.
Подобен достъп може да разкрие чувствителна кореспонденция и да помогне на атакуващите да проникнат по-дълбоко в мрежата.
В центъра на дейността е XG-Web – система за контрол, насочена към браузъра, която позволява на операторите да управляват дистанционно заразен браузър.
Основната стръв беше злонамерено разширение за Chrome и Firefox, наречено „PDF Viewer“, представяно като четец на документи, но изискващо права за достъп, далеч надхвърлящи нуждите на подобно разширение.
След като бъде инсталирано, разширението може да чете бисквитки, да следи за нови сесийни токени, да преглежда хронологията на сърфирането и отметките, да прави екранни снимки и да прихваща съдържанието на клипборда.
Откраднатите бисквитки могат да позволят на престъпниците да използват повторно вече вписана сесия, поради което рисковете от кражба на бисквитки от браузъра остават сериозни дори когато акаунтът използва многофакторна автентификация.
Разширението също така инжектира код в уебсайтове и прехващаше трафика на браузъра. То комуникираше с помощна програма за Windows, наречена com.microsoft.runedge, маскирана като компонент на Edge, за да изпълнява команди на устройството.
Това отразява по-широката опасност от кампании със злонамерени разширения за браузъри, при които малка добавка може да се превърне в път за кражба на акаунти.
Групата комбинира този достъп до браузъра със своя бекдор Antino. Жертвите са виждали фалшиви подкани за изтегляне на Adobe Flash или инсталатор на Adobe по време на посещение в компрометираната уеб поща.
След това Antino използва трафик към Microsoft Graph API за командване и контрол, докато разширението предоставяше поглед върху онлайн активността.
Jewelbug също така използва ClientKing – имплант за Linux и рутери, способен да достига до сървъри и мрежово оборудване. Това даде на операцията начин да се разшири извън позициите в браузъра и да навлезе в околната ИТ среда.
Атаките тип „водопой“ (Watering Hole) излагат правителствените мрежи на риск
Най-голямата кампания на Jewelbug беше насочена към споделена правителствена платформа за уеб поща в Близкия изток.
Вместо да атакува всяко министерство поотделно, групата добави скрипт към хостинг средата. Посетителите на засегнатите страници за вход и пощенски кутии след това можеха да бъдат свързани с контролирана от атакуващите инфраструктура.
Този подход, известен като атака тип „водопой“, е ефективен, тъй като потребителите попадат в капана, докато използват доверена услуга.
Подобни инциденти с правителствени платформи показват как компрометиран публичен сайт може да изложи на риск високопоставени потребители, без да се разчита на подозрителни имейли.
Скриптът събираше бисквитки и идентифицираше потребителите чрез правителствени имейл адреси. След това той показваше фалшива подкана за актуализация само на избрани потребители на Windows в целевите домейни.
В една система операторите прихванаха автентифициран трафик към услуга за управление на виртуализация – доказателство, че кражбата от браузъра се е превърнала в мост към вътрешната инфраструктура.
Jewelbug също така проведе операция за измами, използваща фалшиви страници за изтегляне на платформи за обмен на криптовалута и манипулиране на резултатите от търсенето, за да привлече китайскоезични жертви.
Това припокриване е важно, тъй като споделената инфраструктура може да позволи на схема за печелене на пари да подпомага шпионаж, подобно на APT операциите, насочени към правителства, които използват няколко метода за достъп.
Специалистите по защита трябва да преглеждат разширенията на браузъра, да премахват непознати добавки, да разследват регистрациите за обмен на съобщения и да следят за фалшиви подкани за обновяване на софтуера.
Институциите трябва да проверяват шаблоните на уеб пощата за неоторизирани скриптове, да подменят компрометирани сесии и идентификационни данни, да сегментират административните системи и да наблюдават за необичайни заявки към вътрешни услуги.
Своевременното отстраняване на уязвимости и прегледът на достъпа до хостинг на трети страни може да намали вероятността една компрометирана платформа да доведе до цялостно пробиване на сигурността.