Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingKinijoje įsikūrusi samdomų programišių grupė, vadinama „Jewelbug“, vienu metu iš tos pačios valdymo infrastruktūros vykdė valstybinį šnipinėjimą ir sukčiavimą kriptovaliutomis, rodo ketvirtadienį paskelbtas „Symantec Threat Hunter Team“ tyrimas. Šis atradimas atskleidžia retą dvejopos paskirties grėsmių sukėlėją, veikiantį dideliu mastu keliuose žemynuose.
„Jewelbug“, dar žinoma kaip „Earth Alux“, „REF7707“ ir „CL-STA-0049“, tiek savo šnipinėjimo kampanijas, tiek sukčiavimą kriptovaliutomis valdo per centralizuotą platformą „XG-Web“, sukurtą kaip „React“ programa su „Node.js“ sąsaja. Grupės aukų duomenų bazėje užfiksuota daugiau nei milijonas kenkėjiškų programų prisijungimų, per 580 000 pavogtų naršyklės slapukų rinkinių ir daugiau nei 2 300 nutekintų el. laiškų tekstų.security+1
„Tai labai skiriasi nuo atvejų, kai matydavome valstybės remiamus veikėjus, užsiimančius kibernetiniais nusikaltimais tik tam, kad šiek tiek papildomai užsidirbtų“, – sakė Dickas O'Brienas, vyriausiasis „Symantec Threat Hunter Team“ žvalgybos analitikas. „Pats sukčiavimo verslo mastas yra didžiausias įrodymas. Jie ne šiaip sau prisiduria laisvalaikiu.“darkreading
Šnipinėjimo srityje ambicingiausia grupės operacija buvo susijusi su vieno Artimųjų Rytų valstybinio telekomunikacijų paslaugų teikėjo bendro naudojimo svetainių prieglobos platformos pažeidimu: įterpus vieną kenkėjišką skriptą, vienu metu buvo užkrėsta daugiau nei 15 vyriausybinių el. pašto paskyrų grupių. Kitos kampanijos buvo nukreiptos prieš karinių jūrų pajėgų, policijos ir armijos žvalgybos institucijas Pietryčių Azijoje bei didelę JAV aviacijos, kosmoso ir pramonės gamintoją.security+1
Finansinis operacijos sparnas naudoja dirbtinį intelektą, kad sugeneruotų tūkstančius netikrų kriptovaliutų keityklų puslapių, imituojančių tokias platformas kaip „OKX“ ir „Binance“, kurias valdo daugiau nei 40 turinio valdymo serverių. Grupės kenkėjiškas naršyklės plėtinys, užmaskuotas kaip „PDF Viewer“, atliekant operacijas gali nepastebimai pakeisti aukos kriptovaliutos piniginės adresą užpuolikų kontroliuojamu adresu. Šis sukčiavimas kriptovaliutomis daugiausia nukreiptas prieš kiniškai kalbančias aukas ir yra susijęs su registruota įmone Hunano provincijoje, Kinijoje.cryptobriefing+1
„Symantec“ labai užtikrintai vertina, kad sukčiavimo kriptovaliutomis operacijai vadovauja konkretus asmuo, nustatytas pagal valstybės išduotus asmens tapatybės dokumentus ir verslo licenciją. Nors tiesioginių įrodymų, siejančių „Jewelbug“ su Kinijos valstybe, nėra, D. O'Brienas pažymėjo, kad grupės pasirinkti taikiniai kitus paaiškinimus daro mažai tikėtinus. „Išorės rangovų naudojimas tarp valstybių labai išaugo“, – sakė jis. „Tai daugiausia susiję su mastu, kuriuo Kinija nori veikti kibernetinėje erdvėje.“darkreading+1
Grupės operacinė sauga buvo apibūdinta kaip netolygi: operatoriai ne kartą bandė savo pačių duomenų vagystės programą savo naršyklėse ir pakartotinai naudojo tuos pačius prisijungimo duomenis įvairiose infrastruktūros dalyse, taip palikdami tai, ką D. O'Brienas pavadino „įrodymų pėdsaku“.security+1