Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingKiinassa toimiva palkkahakkereiden ryhmä, jota kutsutaan nimellä "Jewelbug", on tehnyt valtiollista vakoilua ja kryptovaluuttahuijauksia samanaikaisesti samasta hallinta- ja komentoinfrastruktuurista, kertoo Symantec Threat Hunter -tiimin torstaina julkaisema tutkimus. Löydös paljastaa harvinaisen, kahteen eri tarkoitukseen käytettävän uhkatoimijan, joka toimii laajassa mittakaavassa useilla mantereilla.
Jewelbug (jota seurataan myös nimillä Earth Alux, REF7707 ja CL-STA-0049) hallitsee sekä vakoilukampanjoitaan että kryptohuijaustoimintaansa keskitetyn XG-Web-alustan kautta, joka on rakennettu React-sovelluksena Node.js-taustajärjestelmän päälle. Ryhmän uhridatabaseen kirjattiin yli miljoona haittaohjelman yhteydenottoa, yli 580 000 varastettua selaimen evästettä ja yli 2 300 urkittua sähköpostiviestiä.security+1
"Tämä eroaa melko lailla tapauksista, joissa olemme nähneet valtion tukemien toimijoiden kokeilevan kyberrikollisuutta ansaitakseen hieman ylimääräistä rahaa", sanoi Dick O'Brien, Symantec Threat Hunter -tiimin johtava tiedusteluanalyytikko. "Huijaustoiminnan valtava mittakaava on suurin vihje. He eivät vain tee pientä lisätiliä sivutoimisesti."darkreading
Vakoilupuolella ryhmän kunnianhimoisin operaatio liittyi Lähi-idän valtiollisen teleoperaattorin ylläpitämän jaetun web-hotellialustan vaarantamiseen. Ryhmä asensi sinne yhden haitallisen skriptin, joka loi "watering hole" -ansan yli 15 valtion sähköpostipalveluun samanaikaisesti. Muut kampanjat kohdistuivat laivaston, poliisin ja armeijan tiedusteluelimiin Kaakkois-Aasiassa sekä suureen yhdysvaltalaiseen ilmailu- ja teollisuusvalmistajaan.security+1
Operaation taloudellinen haara käyttää tekoälyä luomaan tuhansia väärennettyjä kryptovaluuttapörssisivuja, jotka jäljittelevät OKX:n ja Binancen kaltaisia alustoja. Näitä hallinnoidaan yli 40 sisällönhallintapalvelimella. Ryhmän haitallinen selainlaajennus, joka on naamioitu "PDF Vieweriksi", voi varkain korvata uhrin kryptovaluuttalompakon osoitteen hyökkääjien hallitsemalla osoitteella transaktioiden aikana. Kryptohuijaus kohdistuu pääasiassa kiinankielisiin uhreihin, ja se on linkitetty Kiinan Hunanin maakunnassa rekisteröityyn yritykseen.cryptobriefing+1
Symantec arvioi erittäin varmasti, että kryptovaluuttahuijausta pyörittää nimetty henkilö, joka on tunnistettu viranomaisten myöntämien henkilöllisyystodistusten ja toimiluvan perusteella. Vaikka suoria todisteita Jewelbugin kytkemisestä Kiinan valtioon ei ole, O'Brien huomautti, että ryhmän kohteet tekevät muut selitykset epätodennäköisiksi. "Ulkopuolisten alihankkijoiden käyttö on kasvanut paljon kansallisvaltioiden keskuudessa", hän sanoi. "Tämä johtuu pääasiassa siitä mittakaavasta, jolla Kiina haluaa toimia kyberavaruudessa."darkreading+1
Ryhmän operatiivista turvallisuutta kuvailtiin epätasaiseksi: operaattorit testasivat toistuvasti omaa tiedonkeruuohjelmaansa omilla selaimillaan ja käyttivät samoja tunnuksia eri infrastruktuureissa, jättäen jälkeensä O'Brienin sanoin "todisteiden polun".security+1