Хакерската група Jewelbug провежда шпионски операции, насочени към правителства и военни структури, като същевременно се занимава и с измами с криптовалута.
Въпреки че атакуващият е насочил усилията си към правителствени агенции и организации в критични сектори, включително отбрана, телекомуникации, образование и авиация, неговата дейност, свързана с криптовалути, подсказва, че те могат да действат и като група за наемни хакерски услуги, която се стреми да печели от киберпрестъпност.
В скорошна операция Jewelbug (известна още като Earth Alux и REF7707) компрометира акаунти в уеб пощи, принадлежащи на 15 правителствени структури, като част от кампания, насочена към държава в Близкия изток.
Изследователи от Symantec установиха, че шпионската кампания и измамата с криптовалута са били провеждани от един и същ контролен панел.
Базираната в Китай хакерска група е придобила достъп за запис в споделената инсталация на уеб пощата и е вмъкнала злонамерен скрипт в нейния общ шаблон. Скриптът се е изпълнявал на страниците за влизане и при преглед на пощенските кутии в 15 правителствени структури.
След изпълнението скриптът установява WebSocket връзка към сървъра за управление и контрол (C2) на атакуващия, извлича бисквитки от уеб пощата и изтегля имейл адреса на потребителя, за да определи дали той принадлежи на целеви правителствен домейн.
Ценните мишени получават фалшива подкана за обновяване на Adobe Flash, която инсталира основния злонамерен код за Windows – задната врата Antino, както и инструменти за браузъра.
Освен Antino, злонамереният субект използва и софтуерната рамка за отдалечен достъп и кражба на данни XG-Web за управление на кампании и информация за жертвите.
Според Symantec, Jewelbug доставя Antino чрез злонамерени HTA файлове и фалшиви инсталатори на Adobe Flash/Adobe, след което го използва за разгръщане на допълнителен злонамерен код.
Един от инжектираните кодове е злонамерено разширение за браузърите Chrome и Firefox, наречено „PDF Viewer“, което краде бисквитки и идентификационни данни, прихваща трафик, инжектира JavaScript и излага дистанционно функции на браузъра.
Symantec проследи инфекциите с Antino до инфраструктурата на Jewelbug и получи достъп до платформата за C2 управление на групата, базата данни, сървърните логове, изходния код и операторските файлове.
Данните показват, че хакерите са ръководили мащабна шпионска операция и „бизнес с крипто измами в индустриални мащаби“.
„Базата данни с жертви на Jewelbug съдържа над един милион реда с регистрирани импланти, над 580 000 откраднати бисквитки от браузъри, няколко хиляди прихванати идентификационни данни и над 2300 източени имейла“, отбелязват изследователите от Symantec.
По отношение на шпионската част, Jewelbug е атакувала правителствени и военни организации в Близкия изток, Югоизточна Азия и Южна Азия.
„Логовете на сървърите в реално време са записали около 1,1 милиона геолокационни събития срещу приблизително 4300 уникални изходни IP адреса: около 87 200 връзки от страна в Югоизточна Азия (насочени към държавни телекомуникационни и военни мрежи), около 53 100 от страна в Близкия изток (в обхвата на националния превозвач, включително адреси, свързани със Starlink в столицата) и около 15 000 от втора страна в Югоизточна Азия (включително инфраструктура на правителствени министерства)“, съобщават от Symantec.
Изследователите обясняват, че атакуващият е получил достъп за запис в инсталацията на уеб пощата, използвана от множество правителствени министерства и агенции, след компрометиране на споделена уеб хостинг платформа, управлявана от държавния телекомуникационен доставчик и националната агенция за услуги.
Чрез инжектиране на един-единствен скриптов таг, киберпрестъпникът е осигурил отварянето на WebSocket към C2 сървъра от страна на JavaScript кода всеки път, когато потребител от някой от деветте правителствени домейна се впише в системата.
„Единична кампания е обхванала повече от 15 правителствени структури за уеб поща, като скриптът се е задействал на страницата за вход и при всеки преглед на пощенска кутия“, казват от Symantec.
Операциите за кражба на криптовалута се подпомагат от генерирани с изкуствен интелект статии, които насочват трафик към фалшиви сайтове за криптообмен, и ботове за клик измами, които манипулират класирането в търсачките.
Според изследователите, атакуващият разчита на автоматизиран конвейер за атаки, който събира ключови думи, генерира хиляди фалшиви страници за изтегляне с помощта на AI и ги публикува „в мрежа от 44 сървъра за управление на съдържанието и стотици подобни домейни“, имитиращи OKX и Binance. Чрез ботове за кликове Jewelbug манипулира класациите, за да популяризира своите измамни страници.
Измамата използва и други примамки: спортни залагания, пиратски портали за стрийминг на живо и схеми с частни детективи.
Изследователите от Symantec с висока степен на увереност приписват финансово мотивираните дейности на Jewelbug на китайска компания, която рекламира SEO услуги.
Jewelbug използва и базиран на Rust имплант, наречен „ClientKing“, който е насочен към Linux сървъри, ARM64 устройства и рутери ASUS, и поддържа изпълнение на команди, SOCKS проксиране, DNS тунелиране и зареждане на ядрени модули в паметта.
Хакерите са използвали публични документи в Google Docs за хостване на скрити злонамерени кодове, които се изтеглят и изпълняват от техните импланти, което помага на злонамерения трафик да се смесва с легитимните услуги на Google.