Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingՉինաստանում գործող «Jewelbug» հաքերային խմբավորումը միաժամանակ իրականացնում է պետական լրտեսություն և կրիպտոարժույթային խարդախություններ՝ օգտագործելով նույն հրամանատարական և կառավարման ենթակառուցվածքը, հայտնում է Symantec Threat Hunter Team-ի հինգշաբթի հրապարակված հետազոտությունը։ Բացահայտումը վկայում է հազվադեպ հանդիպող երկակի նշանակության սպառնալիքի մասին, որը գործում է մի քանի մայրցամաքներում։
Jewelbug-ը, որը հայտնի է նաև Earth Alux, REF7707 և CL-STA-0049 անուններով, կառավարում է իր լրտեսական արշավներն ու կրիպտոխարդախության բիզնեսը XG-Web կոչվող կենտրոնացված հարթակի միջոցով, որը կառուցված է React հավելվածով՝ Node.js բեքենդի վրա։ Խմբի զոհերի տվյալների բազայում գրանցվել է ավելի քան մեկ միլիոն ներդրված ծրագրերի ակտիվացում, ավելի քան 580,000 գողացված բրաուզերային քուքի և ավելի քան 2,300 արտահանված էլեկտրոնային նամակ:security+1
«Սա էապես տարբերվում է այն դեպքերից, երբ պետական հովանավորություն ունեցող դերակատարները զբաղվում են կիբերհանցագործությամբ՝ լրացուցիչ գումար վաստակելու համար», — ասել է Symantec-ի Threat Hunter Team-ի գլխավոր հետախուզական վերլուծաբան Դիկ Օ'Բրայենը։ «Խարդախության բիզնեսի մասշտաբն ամենամեծ ապացույցն է։ Նրանք պարզապես լրացուցիչ գումար չեն աշխատում»:darkreading
Լրտեսության մասով խմբի ամենահավակնոտ գործողությունը ներառում էր Մերձավոր Արևելքի պետական հեռահաղորդակցության օպերատորի կողմից կառավարվող ընդհանուր վեբ-հոսթինգի հարթակի վտանգումը՝ տեղադրելով մեկ վնասակար սկրիպտ, որը միանգամից 15-ից ավելի պետական վեբ-փոստային հաճախորդների համար վտանգ է ստեղծել։ Այլ արշավներ թիրախավորել են Հարավարևելյան Ասիայի ռազմածովային, ոստիկանական և բանակային հետախուզական մարմինները, ինչպես նաև ԱՄՆ-ի օդատիեզերական և արդյունաբերական խոշոր արտադրողներից մեկին:security+1
Գործողության ֆինանսական թևն օգտագործում է արհեստական բանականություն՝ կրիպտոարժույթների փոխանակման հազարավոր կեղծ էջեր ստեղծելու համար, որոնք նմանակում են OKX և Binance հարթակները, և կառավարվում են ավելի քան 40 բովանդակության կառավարման սերվերների կողմից։ Խմբի վնասակար բրաուզերային ընդլայնումը, որը քողարկված է որպես «PDF Viewer», կարող է գաղտնի փոխարինել զոհի կրիպտոարժույթի դրամապանակի հասցեն հարձակվողների կողմից վերահսկվող հասցեով՝ գործարքների ժամանակ։ Կրիպտոխարդախությունը հիմնականում թիրախավորում է չինախոս զոհերին և կապված է Չինաստանի Հունան նահանգում գրանցված ընկերության հետ:cryptobriefing+1
Symantec-ը բարձր վստահությամբ գնահատում է, որ կրիպտոարժույթային խարդախության գործողությունը ղեկավարվում է կոնկրետ անհատի կողմից, որը նույնականացվել է պետական փաստաթղթերի և բիզնես լիցենզիայի միջոցով։ Թեև Jewelbug-ին չինական պետության հետ կապող ուղղակի ապացույցներ չկան, Օ'Բրայենը նշել է, որ խմբի թիրախավորումը այլ բացատրություններն անհավանական է դարձնում։ «Երրորդ կողմի կապալառուների օգտագործումը մեծապես աճել է պետությունների շրջանում», — ասել է նա։ «Դա հիմնականում պայմանավորված է այն մասշտաբներով, որոնցով Չինաստանը ցանկանում է գործել կիբերտարածությունում»:darkreading+1
Խմբի գործառնական անվտանգությունը բնութագրվել է որպես անկայուն. օպերատորները բազմիցս փորձարկել են իրենց գողացող ծրագրերը սեփական բրաուզերների վրա և կրկնակի օգտագործել են հավատարմագրերը ենթակառուցվածքներում՝ թողնելով այն, ինչ Օ'Բրայենն անվանել է «ապացույցների հետք»:security+1