Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingKínverskur hópur málaliða í netheimum, sem kallaður er „Jewelbug“, hefur stundað ríkisnjósnir og rafeyrissvik samtímis úr sömu stjórnunar- og eftirlitsinnviðum, samkvæmt rannsókn sem öryggisteymi Symantec (Symantec Threat Hunter Team) birti á fimmtudag. Niðurstöðurnar afhjúpa fágætan geranda sem þjónar tvíþættum tilgangi og starfar í stórum stíl á mörgum heimsálfum.
Jewelbug, sem einnig er fylgst með undir nöfnunum Earth Alux, REF7707 og CL-STA-0049, stýrir bæði njósnaherferðum sínum og rafeyrissvikastarfsemi í gegnum miðstýrðan vettvang sem kallast XG-Web, en hann er byggður sem React-forrit ofan á Node.js-bakenda. Í gagnagrunni hópsins yfir fórnarlömb voru skráðar yfir ein milljón innskráninga njósnahugbúnaðar, yfir 580.000 stolnar vafrakökur úr vöfrum og meira en 2.300 tölvupóstar sem hafði verið stolið.security+1
„Þetta er talsvert ólíkt þeim tilfellum þar sem við höfum séð ríkisstudda gerendur fikta við netglæpi til að vinna sér inn smá aukapening,“ sagði Dick O'Brien, aðalgreinandur hjá öryggisteymi Symantec. „Umfang svikastarfseminnar er stærsta vísbendingin. Þeir eru ekki bara að vinna sér inn aukapening í hliðarvinnu.“darkreading
Hvað njósnirnar varðar fólst metnaðarfyllsta aðgerð hópsins í því að brjótast inn á sameiginlegan vefhýsingarvettvang í eigu ríkissímafyrirtækis í Miðausturlöndum. Þar komu þeir fyrir einu skaðlegu skriftu sem virkaði sem gildra (e. watering hole) fyrir meira en 15 vefpóstkerfi ríkisstofnana í einu. Aðrar herferðir beindust gegn leyniþjónustum hers, lögreglu og sjóhers í Suðaustur-Asíu, auk stórs bandarísks flug-, geimferða- og iðnaðarframleiðanda.security+1
Fjármálaarmur starfseminnar notar gervigreind til að búa til þúsundir falskra rafeyriskauphallarsíðna sem herma eftir vettvangi eins og OKX og Binance, en þeim er stýrt af meira en 40 vefumsjónarþjónum. Skaðleg vafraviðbót hópsins, sem dulbúin er sem „PDF Viewer“, getur án vitundar fórnarlambsins skipt út veskisvisti rafeyris fyrir heimilisfang í eigu árásarmannanna við færslur. Rafeyrissvikin beinast fyrst og fremst að fólki sem talar kínversku og eru tengd skráðu fyrirtæki í Hunan-héraði í Kína.cryptobriefing+1
Symantec telur mjög líklegt að rafeyrissvikastarfseminni sé stýrt af nafngreindum einstaklingi sem tókst að bera kennsl á með opinberum skilríkjum og rekstrarleyfi. Þótt engar beinar sannanir tengi Jewelbug við kínverska ríkið, benti O'Brien á að skotmörk hópsins gerðu aðrar skýringar ólíklegar. „Notkun ríkja á utanaðkomandi verktökum hefur aukist mikið,“ sagði hann. „Það skýrist aðallega af því umfangi sem Kína vill starfa á í netheimum.“darkreading+1
Aðgerðaöryggi hópsins var lýst sem ójöfnu, en tölvuþrjótarnir prófuðu ítrekað eigin njósnahugbúnað gegn eigin vöfrum og endurnotuðu auðkenni þvert á innviði sína, og skildu þannig eftir það sem O'Brien kallaði „slóð sönnunargagna á eftir sér“.security+1