Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1security+1darkreadingSymantec Tehdit Avcısı Ekibi (Threat Hunter Team) tarafından Perşembe günü yayınlanan araştırmaya göre, "Jewelbug" olarak adlandırılan Çin merkezli bir kiralık hacker grubu, aynı komuta kontrol altyapısı üzerinden eş zamanlı olarak devlet casusluğu ve kripto para dolandırıcılığı yürütüyor. Bu bulgu, birden fazla kıtada geniş ölçekte faaliyet gösteren ve nadir görülen çift amaçlı bir tehdit aktörünü gözler önüne seriyor.
Earth Alux, REF7707 ve CL-STA-0049 adlarıyla da takip edilen Jewelbug, hem casusluk kampanyalarını hem de kripto dolandırıcılığı faaliyetlerini, Node.js arka ucu üzerinde bir React uygulaması olarak geliştirilen XG-Web adlı merkezi bir platform aracılığıyla yönetiyor. Grubun kurban veri tabanında bir milyondan fazla zararlı yazılım bağlantısı, 580 binden fazla çalınmış tarayıcı çerezi ve sızdırılmış 2.300'den fazla e-posta içeriği kaydedildi.security+1
"Bu durum, devlet destekli aktörlerin biraz ekstra para kazanmak için siber suçlara bulaştığı diğer vakalardan oldukça farklı" diyen Symantec Tehdit Avcısı Ekibi Baş Tehdit İstihbaratı Analisti Dick O'Brien, sözlerini şöyle sürdürdü: "Dolandırıcılık faaliyetinin devasa boyutu en büyük ipucu. Sadece ek iş yaparak biraz harçlık çıkarmıyorlar."darkreading
Casusluk tarafında ise grubun en kapsamlı operasyonu, Orta Doğu'daki bir devlet telekomünikasyon sağlayıcısı tarafından işletilen ortak bir web barındırma platformunu ele geçirmeyi içeriyordu. Grup, tek bir zararlı kod yerleştirerek aynı anda 15'ten fazla devlet e-posta sunucusuna yönelik bir "watering hole" (yemleme) saldırısı gerçekleştirdi. Diğer kampanyalar ise Güneydoğu Asya'daki deniz kuvvetleri, polis ve ordu istihbarat birimlerini ve ABD'li büyük bir havacılık ve sanayi üreticisini hedef aldı.security+1
Operasyonun finansal ayağı, OKX ve Binance gibi platformları taklit eden binlerce sahte kripto para borsası sayfası oluşturmak için yapay zekadan yararlanıyor ve bu sayfalar 40'tan fazla içerik yönetim sunucusu tarafından yönetiliyor. Grubun "PDF Viewer" süsü verilmiş zararlı tarayıcı eklentisi, işlemler sırasında kurbanın kripto para cüzdan adresini fark ettirmeden saldırganların kontrolündeki bir adresle değiştirebiliyor. Kripto dolandırıcılığı öncelikle Çince konuşan kurbanları hedef alıyor ve Çin'in Hunan eyaletinde kayıtlı bir şirkete uzanıyor.cryptobriefing+1
Symantec, kripto para dolandırıcılığı operasyonunun, devlet tarafından verilmiş kimlik belgeleri ve bir ticari lisans aracılığıyla tespit edilen belirli bir kişi tarafından yürütüldüğünü yüksek güven derecesiyle değerlendiriyor. Jewelbug'ı doğrudan Çin devletine bağlayan kesin bir kanıt olmasa da O'Brien, grubun hedef aldığı yapıların başka bir açıklamayı pek mümkün kılmadığına dikkat çekti. "Üçüncü taraf yüklenicilerin kullanımı devletler arasında çok arttı" diyen O'Brien, "Bu durum temel olarak Çin'in siber alanda ulaşmak istediği operasyonel büyüklükten kaynaklanıyor" şeklinde konuştu.darkreading+1
Grubun operasyonel güvenliğinin ise istikrarsız olduğu belirtildi: Operatörlerin kendi bilgi hırsızı yazılımlarını kendi tarayıcılarında defalarca test ettiği ve altyapı genelinde kimlik bilgilerini tekrar tekrar kullandığı, bunun da arkalarında O'Brien'ın ifadesiyle "bir kanıt izi" bırakmalarına yol açtığı ifade edildi.security+1