Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingEine in China ansässige Auftrags-Hackergruppe namens „Jewelbug“ betreibt Regierungsspionage und Kryptowährungsbetrug gleichzeitig über dieselbe Command-and-Control-Infrastruktur. Dies geht aus einer am Donnerstag veröffentlichten Untersuchung des Symantec Threat Hunter Teams hervor. Die Erkenntnisse enthüllen einen seltenen Akteur mit doppeltem Einsatzzweck, der in großem Stil auf mehreren Kontinenten aktiv ist.
Jewelbug, auch bekannt unter den Bezeichnungen Earth Alux, REF7707 und CL-STA-0049, steuert sowohl seine Spionagekampagnen als auch sein Krypto-Betrugsgeschäft über eine zentrale Plattform namens XG-Web, die als React-Anwendung auf einem Node.js-Backend basiert. Die Opferdatenbank der Gruppe verzeichnete mehr als eine Million Implantat-Check-ins, über 580.000 gestohlene Browser-Cookies und mehr als 2.300 entwendete E-Mail-Inhalte.security+1
„Dies unterscheidet sich deutlich von Fällen, in denen staatlich unterstützte Akteure nebenbei Cyberkriminalität betreiben, um sich etwas dazuzuverdienen“, sagte Dick O'Brien, leitender Analyst beim Threat Hunter Team von Symantec. „Das schiere Ausmaß des Betrugsgeschäfts ist der deutlichste Hinweis. Sie verdienen hier nicht nur ein bisschen Taschengeld durch Schwarzarbeit.“darkreading
Auf der Spionageseite bestand die ehrgeizigste Operation der Gruppe darin, eine gemeinsame Webhosting-Plattform eines staatlichen Telekommunikationsanbieters im Nahen Osten zu kompromittieren. Dabei wurde ein einziges Schadskript platziert, das eine Watering-Hole-Attacke auf mehr als 15 staatliche Webmail-Systeme gleichzeitig ausführte. Andere Kampagnen richteten sich gegen Marine-, Polizei- und Militärgeheimdienste in Südostasien sowie gegen einen großen US-amerikanischen Luft-, Raumfahrt- und Industriekonzern.security+1
Der finanzielle Zweig der Operation nutzt künstliche Intelligenz, um Tausende von gefälschten Kryptobörsen-Seiten zu erstellen, die Plattformen wie OKX und Binance imitieren. Diese werden von mehr als 40 Content-Management-Servern verwaltet. Die schädliche Browser-Erweiterung der Gruppe, getarnt als „PDF Viewer“, kann bei Transaktionen unbemerkt die Adresse der Krypto-Wallet eines Opfers durch eine von den Angreifern kontrollierte Adresse ersetzen. Der Krypto-Betrug richtet sich in erster Linie gegen chinesischsprachige Opfer und steht mit einem registrierten Unternehmen in der chinesischen Provinz Hunan in Verbindung.cryptobriefing+1
Symantec geht mit hoher Sicherheit davon aus, dass die Krypto-Betrugsoperation von einer namentlich bekannten Person betrieben wird, die durch staatliche Ausweisdokumente und eine Gewerbelizenz identifiziert werden konnte. Obwohl es keine direkten Beweise gibt, die Jewelbug mit dem chinesischen Staat in Verbindung bringen, wies O'Brien darauf hin, dass die Zielauswahl der Gruppe andere Erklärungen unwahrscheinlich macht. „Der Einsatz von externen Dienstleistern hat bei Nationalstaaten stark zugenommen“, sagte er. „Das liegt vor allem an der Dimension, in der China im Cyberspace agieren will.“darkreading+1
Die operative Sicherheit der Gruppe wurde als unbeständig beschrieben. Die Akteure testeten ihre eigene Schadsoftware wiederholt an ihren eigenen Browsern und verwendeten Zugangsdaten infrastrukturübergreifend wieder. Dadurch hinterließen sie laut O'Brien „eine Spur von Beweisen“.security+1