Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingEn Kina-baserad grupp av hyrhackare, kallad ”Jewelbug”, har bedrivit statligt spionage och kryptovalutabedrägerier samtidigt från en och samma infrastruktur för styrning och kontroll. Det visar forskning som publicerades på torsdagen av Symantec Threat Hunter Team. Upptäckten avslöjar en sällsynt aktör med dubbla syften som opererar i stor skala över flera kontinenter.
Jewelbug, som även spåras under namnen Earth Alux, REF7707 och CL-STA-0049, hanterar både sina spionagekampanjer och sin kryptobedrägeriverksamhet via en centraliserad plattform kallad XG-Web, byggd som en React-applikation på en Node.js-backend. Gruppens databas över offer registrerade mer än en miljon incheckningar från skadlig kod, över 580 000 stulna cookie-filer från webbläsare och mer än 2 300 stulna mejltexter.security+1
”Det här skiljer sig markant från fall där vi har sett statssponsrade aktörer syssla med cyberkriminalitet vid sidan av för att tjäna lite extra pengar”, säger Dick O'Brien, chefsanalytiker på Symantecs Threat Hunter Team. ”Bedrägeriverksamhetens enorma omfattning är den största ledtråden. De tjänar inte bara lite extra fickpengar på fritiden.”darkreading
På spionagesidan involverade gruppens mest ambitiösa operation ett intrång i ett delat webbhotell som drivs av en statlig telekomleverantör i Mellanöstern. Genom att plantera ett enda skadligt skript lyckades de skapa ett så kallat vattenhål (watering hole) som drabbade fler än 15 statliga webbmejlklienter samtidigt. Andra kampanjer riktade sig mot marin-, polis- och militära underrättelseorgan i Sydostasien samt en stor amerikansk flyg-, rymd- och industritillverkare.security+1
Den finansiella delen av verksamheten använder artificiell intelligens för att generera tusentals falska kryptobörssidor som efterliknar plattformar som OKX och Binance, vilka hanteras av fler än 40 servrar för innehållshantering. Gruppens skadliga webbläsartillägg, maskerat som en ”PDF-visare”, kan i tysthet ersätta ett offers adress till kryptoplånboken med en adress som kontrolleras av angriparna under transaktioner. Kryptobedrägerierna riktar sig främst mot kinesiskspråkiga offer och är kopplade till ett registrerat företag i Hunan-provinsen i Kina.cryptobriefing+1
Symantec bedömer med hög tillförlitlighet att kryptobedrägeriet drivs av en namngiven individ som identifierats genom statliga id-handlingar och en företagslicens. Även om det inte finns några direkta bevis som kopplar Jewelbug till den kinesiska staten, påpekar O'Brien att gruppens måltavlor gör andra förklaringar osannolika. ”Användningen av externa underleverantörer har ökat kraftigt bland nationalstater”, säger han. ”Det beror främst på den skala som Kina vill verka på i cybersfären.”darkreading+1
Gruppens operationella säkerhet beskrivs som ojämn, då operatörerna upprepade gånger testade sin egen skadliga kod mot sina egna webbläsare och återanvände inloggningsuppgifter i infrastrukturen, vilket enligt O'Brien lämnade ”ett spår av bevis efter sig”.security+1