Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingUn grupo de piratas informáticos a sueldo con sede en China, apodado "Jewelbug", ha estado realizando espionaje gubernamental y fraude de criptomonedas de forma simultánea desde la misma infraestructura de comando y control, según una investigación publicada el jueves por el equipo Symantec Threat Hunter Team. El hallazgo revela un inusual actor de amenazas con un doble propósito que opera a gran escala en varios continentes.
Jewelbug (también rastreado como Earth Alux, REF7707 y CL-STA-0049) gestiona tanto sus campañas de espionaje como su negocio de fraude de criptomonedas a través de una plataforma centralizada llamada XG-Web, construida como una aplicación React sobre un backend de Node.js. La base de datos de víctimas del grupo registró más de un millón de conexiones de implantes, más de 580.000 cookies de navegador robadas y más de 2.300 cuerpos de correo electrónico filtrados.security+1
"Esto es bastante diferente de los casos en los que hemos visto a actores patrocinados por el Estado incursionar en el cibercrimen para ganar un poco de dinero extra", afirmó Dick O'Brien, analista principal de inteligencia del equipo Symantec Threat Hunter Team. "La enorme escala del negocio del fraude es la mayor pista. No están simplemente ganando un dinero extra en su tiempo libre".darkreading
En el ámbito del espionaje, la operación más ambiciosa del grupo consistió en comprometer una plataforma de alojamiento web compartido gestionada por un proveedor estatal de telecomunicaciones de Oriente Medio, implantando un único script malicioso que colocó un ataque de "watering hole" (abrevadero) en más de 15 cuentas de correo web gubernamentales a la vez. Otras campañas se dirigieron contra organismos de inteligencia de la marina, la policía y el ejército en el sudeste asiático, así como contra un importante fabricante aeroespacial e industrial de EE. UU.security+1
La rama financiera de la operación utiliza inteligencia artificial para generar miles de páginas falsas de intercambio de criptomonedas que suplantan la identidad de plataformas como OKX y Binance, gestionadas por más de 40 servidores de gestión de contenidos. La extensión de navegador maliciosa del grupo, disfrazada de "PDF Viewer", puede reemplazar silenciosamente la dirección de la billetera de criptomonedas de una víctima por una controlada por los atacantes durante las transacciones. El fraude de criptomonedas se dirige principalmente a víctimas de habla china y está vinculado a una empresa registrada en la provincia de Hunan, China.cryptobriefing+1
Symantec evalúa con un alto nivel de confianza que la operación de fraude de criptomonedas está dirigida por un individuo identificado a través de documentos de identidad emitidos por el gobierno y una licencia comercial. Aunque no existen pruebas directas que vinculen a Jewelbug con el Estado chino, O'Brien señaló que los objetivos del grupo hacen que otras explicaciones sean poco probables. "El uso de contratistas externos ha crecido mucho entre los Estados nación", afirmó. "Eso se debe principalmente a la escala a la que China quiere operar en el ciberespacio".darkreading+1
La seguridad operativa del grupo fue descrita como irregular: los operadores probaron repetidamente su propio software de robo contra sus propios navegadores y reutilizaron credenciales en toda la infraestructura, dejando lo que O'Brien denominó "un rastro de pruebas detrás de ellos".security+1