Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingČínská skupina nájemných hackerů přezdívaná „Jewelbug“ provádí vládní špionáž a kryptoměnové podvody současně ze stejné řídicí infrastruktury. Vyplývá to z výzkumu, který ve čtvrtek zveřejnil tým Symantec Threat Hunter. Tento objev odhaluje vzácného aktéra hrozeb s dvojím účelem, který působí ve velkém měřítku napříč několika kontinenty.
Skupina Jewelbug, sledovaná také pod názvy Earth Alux, REF7707 a CL-STA-0049, spravuje své špionážní kampaně i kryptoměnové podvody prostřednictvím centralizované platformy XG-Web, která je postavena jako aplikace React na backendu Node.js. Databáze obětí této skupiny zaznamenala více než milion přihlášení škodlivého softwaru, přes 580 000 ukradených souborů cookie z prohlížečů a více než 2 300 odcizených těl e-mailů.security+1
„To se značně liší od případů, kdy státem sponzorovaní aktéři fušují do kyberkriminality, aby si přivydělali nějaké peníze navíc,“ uvedl Dick O'Brien, hlavní analytik hrozeb z týmu Symantec Threat Hunter. „Největším vodítkem je samotný rozsah těchto podvodů. Nejde o pouhý přivýdělek po pracovní době.“darkreading
Pokud jde o špionáž, nejambicióznější operace skupiny zahrnovala napadení sdílené webhostingové platformy provozované státním poskytovatelem telekomunikačních služeb na Blízkém východě. Nasazením jediného škodlivého skriptu se hackerům podařilo vytvořit past (watering hole) na více než 15 vládních webmailových serverech najednou. Další kampaně se zaměřily na námořnictvo, policii a armádní zpravodajské služby v jihovýchodní Asii a na významného amerického výrobce v oblasti letectví a průmyslu.security+1
Finanční větev této operace využívá umělou inteligenci ke generování tisíců falešných stránek kryptoměnových burz, které napodobují platformy jako OKX nebo Binance, přičemž jsou spravovány více než 40 servery pro správu obsahu. Škodlivé rozšíření prohlížeče, maskované jako „PDF Viewer“, dokáže během transakcí nepozorovaně nahradit adresu kryptoměnové peněženky oběti adresou ovládanou útočníky. Tyto podvody se zaměřují především na čínsky mluvící oběti a jsou propojeny s registrovanou společností v čínské provincii Chu-nan.cryptobriefing+1
Symantec s vysokou mírou jistoty odhaduje, že operaci s kryptoměnovými podvody řídí konkrétní jmenovaná osoba, kterou se podařilo identifikovat na základě úředních dokladů totožnosti a živnostenského oprávnění. Ačkoli neexistují přímé důkazy spojující skupinu Jewelbug s čínským státem, O'Brien poznamenal, že cíle útoků jiné vysvětlení prakticky vylučují. „Využívání externích dodavatelů mezi národními státy výrazně vzrostlo,“ uvedl. „To souvisí především s měřítkem, v jakém chce Čína v kybernetickém prostoru působit.“darkreading+1
Operační bezpečnost skupiny byla označena za nevyrovnanou: útočníci opakovaně testovali svůj vlastní škodlivý software (stealer) na svých vlastních prohlížečích a opakovaně používali přihlašovací údaje napříč infrastrukturou, čímž za sebou podle O'Briena zanechali „stopu důkazů“.security+1