Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingEn Kina-basert leiehackergruppe kalt «Jewelbug» har drevet statlig spionasje og kryptovalutasvindel samtidig fra den samme kommando- og kontrollinfrastrukturen, ifølge en rapport publisert torsdag av Symantecs Threat Hunter Team. Funnet avslører en sjelden trusselaktør med doble formål som opererer i stor skala på tvers av flere kontinenter.
Jewelbug, som også spores under navnene Earth Alux, REF7707 og CL-STA-0049, styrer både spionasjekampanjene og kryptosvindelen sin gjennom en sentralisert plattform kalt XG-Web, bygget som en React-applikasjon på en Node.js-backend. Gruppens offerdatabase registrerte over én million innsjekkinger fra skadevare, mer enn 580 000 stjålne informasjonskapsler fra nettlesere og over 2300 stjålne e-posttekster.security+1
«Dette er ganske annerledes enn tilfeller der vi har sett statsstøttede aktører drive med litt cyberkriminalitet på si for å tjene ekstra penger», sier Dick O'Brien, sjefanalytiker i Symantecs Threat Hunter Team. «Det enorme omfanget av svindelvirksomheten er det tydeligste tegnet. De tjener ikke bare litt ekstra penger på si.»darkreading
På spionasjesiden involverte gruppens mest ambisiøse operasjon å kompromittere en felles webhotell-plattform drevet av en statlig teleleverandør i Midtøsten. Ved å plassere et enkelt ondsinnet skript klarte de å sette opp et watering hole-angrep mot mer enn 15 statlige webpost-klienter samtidig. Andre kampanjer var rettet mot marinen, politiet og hærens etterretningsorganer i Sørøst-Asia, samt en stor amerikansk romfarts- og industriprodusent.security+1
Den finansielle delen av virksomheten bruker kunstig intelligens til å generere tusenvis av falske kryptobørssider som utgir seg for å være plattformer som OKX og Binance, administrert av over 40 servere for innholdshåndtering. Gruppens ondsinnede nettleserutvidelse, forkledd som «PDF Viewer», kan i stillhet erstatte offerets kryptolommebok-adresse med en adresse kontrollert av angriperne under transaksjoner. Kryptosvinden er primært rettet mot kinesiskspråklige ofre og er knyttet til et registrert selskap i Hunan-provinsen i Kina.cryptobriefing+1
Symantec vurderer med høy sikkerhet at kryptosvindelen drives av en navngitt person som er identifisert gjennom offentlig utstedte ID-dokumenter og en næringslisens. Selv om det ikke finnes direkte bevis som knytter Jewelbug til den kinesiske staten, påpeker O'Brien at gruppens utvalg av mål gjør andre forklaringer usannsynlige. «Bruken av eksterne kontraktører har økt mye blant nasjonalstater», sa han. «Det skyldes hovedsakelig omfanget Kina ønsker å operere med i det digitale rommet.»darkreading+1
Gruppens operasjonelle sikkerhet ble beskrevet som ujevn. Operatørene testet gjentatte ganger sin egen skadevare mot sine egne nettlesere og gjenbrukte påloggingsinformasjon på tvers av infrastrukturen, noe som etterlot det O'Brien kalte «et spor av bevis etter seg».security+1