Свързаният с Китай атакуващ, известен като Jewelbug, е забелязан да провежда кибератаки с цел шпионаж срещу правителствени и военни структури, като същевременно се занимава и с измами с криптовалута.
„И двете мисии се управляват от един контролен панел – XG-Web. Това е ориентирана към браузъра платформа за отдалечен достъп и кражба на информация, която превръща браузъра на жертвата в пълноценен канал за дистанционно управление, като оттам достига до хоста и вътрешната мрежа зад него“, съобщават от екипа за разследване на заплахи на Broadcom (Symantec и Carbon Black).
Смята се, че Jewelbug е базирана в Китай наемна група от киберпрестъпници, която провежда паралелни операции. Те включват както шпионаж срещу правителства и военни в Близкия изток, Югоизточна Азия и Южна Азия, така и бизнес с цел финансова печалба чрез измами с криптовалута.
„Групата е разработила пет поколения код за командване и контрол (C&C) и семейство импланти за браузъри, Windows крайни устройства, Linux сървъри и мрежови устройства, като всички те захранват една обща база данни с жертви“, добавят от Broadcom. „Този инструментариум обслужва две цели: шпионски атаки срещу чуждестранни правителства и армии, и крипто измами с цел печалба, насочени към китайскоезични жертви.“
Твърди се, че поне един от операторите е свързан с регистрирана компания в провинция Хунан. Дейността на Jewelbug се застъпва с групировки, проследявани под имената CL-STA-0049 (Palo Alto Networks Unit 42), Ink Dragon (Check Point), Earth Alux (Trend Micro) и REF7707 (Elastic Security Labs). През октомври 2025 г. групата бе свързана с петмесечно проникване в руски доставчик на ИТ услуги с цел разпространение на зловреден код, способен да пречи на нормалното функциониране на инструментите за сигурност.
От Symantec споделят, че са разкрили списък с цели след месеци разследване. В него фигурират шпионски кампании срещу правителствени организации в Близкия изток и Югоизточна Азия, както и над 90 имейл адреса на полицията и правителството в Южна Азия.
„Специфичният имплант на групата за Linux и рутери ѝ позволява да разшири обхвата си в мрежовата инфраструктура, като някои версии са конфигурирани да изпращат сигнали през вътрешното корпоративно прокси на голям американски аерокосмически и индустриален производител“, отбелязват изследователите.
Успоредно с това злонамереният субект е провеждал и финансово мотивирана операция, насочена към китайскоезични потребители на криптовалута чрез фалшиви портали за изтегляне на борси. Наличието на документи-примамки, имитиращи тайвански държавни органи, предполага, че атаките вероятно са обхванали и Тайван.
Ключов елемент в операциите е платформата за отдалечен достъп и кражба на данни XG-Web. Създадена като React панел с Node.js бекенд и MySQL база данни, тя се описва от разработчиците си като платформа за проникващи тестове (penetration testing). Инструментът използва автоматизирана задача, която на всеки 12 часа проверява собствената им C&C инфраструктура в VirusTotal с цел бърза ротация при засичане.
XG-Web също така използва публични документи в Google Docs за хостване на обфускиран злонамерен код, който се извлича и изпълнява от техните импланти. Кодът се кодира чрез XOR с произволен ключ, за да се гарантира, че няма два идентични файла. Домейните на C&C сървърите са маскирани така, че да имитират легитимни ресурси като Google Fonts.
Основният избор за имплант е зловредно разширение за браузър, наречено „PDF Viewer“, което може да работи както на Google Chrome, така и на Mozilla Firefox. След инсталиране то изисква широк набор от опасни разрешения за достъп до бисквитки (cookies), дебъгера, локални съобщения, изпълнение на скриптове, прихващане на уеб заявки и наблюдение на изтеглянията във всички сайтове.
Разширението дава възможност за изпълнение на произволен JavaScript на всяка уеб страница, отдалечено взаимодействие с браузъра и събиране на идентификационни данни чрез прихващане на форми за вход, бисквитки, история на сърфирането, отметки, екранни снимки, клипборд и уеб трафик.
Модулът за клипборд работи и като инструмент за подмяна на адреси (clipper), заменяйки всеки копиран адрес на крипто портфейл с такъв на атакуващия, за да пренасочи трансакциите. Въпреки това, по време на кампанията не са засичани задействани правила за подмяна, което показва, че тази функция не е била активно използвана.
„За да излезе от изолираната среда (пясъчника) на браузъра, разширението комуникира с помощна програма за Windows, регистрирана като хост за локални съобщения под подвеждащото име com.microsoft.runedge. Тя изпълнява командите на оператора през командния интерпретатор на Windows и връща резултата към панела“, поясняват от Symantec и Carbon Black.
Част от другите инструменти в арсенала на Jewelbug са:
- Antino – Windows задна врата (backdoor), която се доставя чрез зловредни HTA програми за изтегляне, маскирани като актуални геополитически събития, или фалшиви инсталатори на Adobe Flash / Adobe от контролирани от атакуващите домейни. При изпълнение софтуерът използва Microsoft Graph API за връзка с C&C сървъра, за да избегне засичане и да се слее с легитимния трафик.
- ClientKing – имплант, написан на Rust, който е насочен към Linux сървъри и рутери. Той използва пет C&C канала, включително DNS тунелиране, за да осигури интерактивна конзола (shell), SOCKS пренасочване (pivoting) и възможност за зареждане на内核 модули (kernel modules).