Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingჩინეთში ბაზირებული დაქირავებული ჰაკერების ჯგუფი, სახელად „Jewelbug“, სამთავრობო ჯაშუშობასა და კრიპტოვალუტის თაღლითობას ერთდროულად, ერთი და იმავე სამართავი ინფრასტრუქტურიდან ახორციელებდა. ამის შესახებ ნათქვამია კვლევაში, რომელიც ხუთშაბათს Symantec Threat Hunter Team-მა გამოაქვეყნა. ეს აღმოჩენა ააშკარავებს იშვიათ, ორმაგი დანიშნულების მქონე საფრთხის შემქმნელ აქტორს, რომელიც მასშტაბურად ოპერირებს რამდენიმე კონტინენტზე.
Jewelbug, რომელიც ასევე ცნობილია სახელებით Earth Alux, REF7707 და CL-STA-0049, თავის საჯაშუშო კამპანიებსა და კრიპტო თაღლითობის ბიზნესს ცენტრალიზებული პლატფორმის, XG-Web-ის მეშვეობით მართავს, რომელიც შექმნილია როგორც React აპლიკაცია Node.js-ის ბაზაზე. ჯგუფის მსხვერპლთა მონაცემთა ბაზაში დაფიქსირდა მილიონზე მეტი იმპლანტის აქტივობა, 580 000-ზე მეტი მოპარული ბრაუზერის ქუქი-ფაილი და 2 300-ზე მეტი მოპარული ელფოსტის ტექსტი.security+1
„ეს სრულიად განსხვავდება იმ შემთხვევებისგან, როდესაც სახელმწიფოების მიერ მხარდაჭერილი აქტორები კიბერდანაშაულში დამატებითი ფულის საშოვნელად ერთვებიან ხოლმე“, განაცხადა დიკ ო'ბრაიენმა, Symantec-ის Threat Hunter Team-ის მთავარმა ანალიტიკოსმა. „თაღლითური ბიზნესის უზარმაზარი მასშტაბი ყველაზე დიდი მინიშნებაა. ისინი უბრალოდ დამატებით ფულს კი არ შოულობენ თავისუფალ დროს“.darkreading
ჯაშუშობის მიმართულებით, ჯგუფის ყველაზე ამბიციური ოპერაცია მოიცავდა ახლო აღმოსავლეთის სახელმწიფო სატელეკომუნიკაციო პროვაიდერის საერთო ვებჰოსტინგის პლატფორმის გატეხვას და ერთი მავნე სკრიპტის ჩანერგვას, რომელმაც ერთდროულად 15-ზე მეტი სამთავრობო ელფოსტის სერვერი დააზიანა ე.წ. watering hole თავდასხმით. სხვა კამპანიები მიმართული იყო სამხრეთ-აღმოსავლეთ აზიის სამხედრო-საზღვაო, პოლიციისა და არმიის სადაზვერვო უწყებების, ასევე აშშ-ის მსხვილი აეროკოსმოსური და სამრეწველო მწარმოებლის წინააღმდეგ.security+1
ოპერაციის ფინანსური ფრთა ხელოვნურ ინტელექტს იყენებს ათასობით ყალბი კრიპტოვალუტის გადამცვლელი გვერდის შესაქმნელად, რომლებიც ისეთ პლატფორმებს ბაძავენ, როგორებიცაა OKX და Binance. ამ გვერდებს 40-ზე მეტი კონტენტის მართვის სერვერი მართავს. ჯგუფის მავნე ბრაუზერის გაფართოებას, რომელიც შენიღბულია როგორც „PDF Viewer“, ტრანზაქციების დროს შეუძლია ფარულად ჩაანაცვლოს მსხვერპლის კრიპტოვალუტის საფულის მისამართი თავდამსხმელების მიერ კონტროლირებადი მისამართით. კრიპტო თაღლითობა ძირითადად ჩინურენოვან მსხვერპლზეა გათვლილი და დაკავშირებულია ჩინეთის ხუნანის პროვინციაში რეგისტრირებულ კომპანიასთან.cryptobriefing+1
Symantec მაღალი სანდოობით ვარაუდობს, რომ კრიპტოვალუტის თაღლითურ ოპერაციას მართავს კონკრეტული პირი, რომლის იდენტიფიცირებაც სამთავრობო პირადობის მოწმობებისა და ბიზნესლიცენზიის მეშვეობით მოხდა. მიუხედავად იმისა, რომ არ არსებობს პირდაპირი მტკიცებულება, რომელიც Jewelbug-ს ჩინეთის სახელმწიფოსთან აკავშირებს, ო'ბრაიენმა აღნიშნა, რომ ჯგუფის სამიზნეები სხვაგვარი ახსნის შესაძლებლობას თითქმის არ ტოვებს. „გარე კონტრაქტორების გამოყენება ძალიან გაიზარდა სახელმწიფოებს შორის“, განაცხადა მან. „ეს ძირითადად განპირობებულია იმ მასშტაბით, რომლითაც ჩინეთს სურს კიბერსივრცეში ოპერირება“.darkreading+1
ჯგუფის ოპერაციული უსაფრთხოება შეფასდა როგორც არათანმიმდევრული, რადგან ოპერატორები არაერთხელ ტესტავდნენ საკუთარ მავნე პროგრამას საკუთარ ბრაუზერებზე და ხელახლა იყენებდნენ ავტორიზაციის მონაცემებს სხვადასხვა ინფრასტრუქტურაში, რამაც დატოვა ის, რასაც ო'ბრაიენმა უწოდა „მტკიცებულებების კვალი მათ უკან“.security+1