Jewelbug атаковала госвеб-почту через водоем и бэкдор Antino

Jewelbug, также известная как Earth Alux, REF7707 и CL-STA-0049, — это базирующаяся в Китае группа хакеров-наемников. Ее деятельность сочетает правительственный и военный кибершпионаж с финансово мотивированным мошенничеством против пользователей криптовалютных платформ.

Цели и масштаб шпионской операции

Шпионская активность Jewelbug была направлена против организаций на Ближнем Востоке, в Юго-Восточной и Южной Азии. Основное внимание уделялось правительственным системам связи и инфраструктуре общего веб-почтового сервиса.

Группа скомпрометировала общую платформу хостинга, которую использовали более 15 государственных арендаторов веб-почты. В общие шаблоны был внедрен скрипт, что создало масштабную атаку типа watering hole.

  • Скрипт устанавливал WebSocket-соединение с инфраструктурой управления группы.
  • Похищал файлы cookie браузера.
  • Идентифицировал пользователей по государственным адресам электронной почты.
  • Показывал выбранным жертвам поддельные уведомления об обновлении Adobe Flash.

Бэкдор Antino и вредоносное браузерное расширение

Загруженные поддельные установщики разворачивали бэкдор Antino для Windows. Он использовал Microsoft Graph API для управления. Antino также устанавливал вредоносное расширение браузера PDF Viewer и помощника для нативного обмена сообщениями.

Расширение поддерживало Chrome и Firefox и запрашивало обширные разрешения, включая доступ к файлам cookie, веб-запросам, загрузкам, скриптингу, отладке и нативному обмену сообщениями.

  • Операторы могли выполнять произвольный JavaScript.
  • Вызывать функции браузера.
  • Управлять сессиями пользователей.
  • Использовать браузер как шлюз к хосту и внутренней сети.

Платформа управления XG-Web

Платформа XG-Web Jewelbug состояла из фронтенда на React, бэкенда на Node.js и базы данных MySQL. Она централизовала управление внедренными модулями, перехват браузера, кражу учетных данных и файлов cookie, а также выполнение команд.

Инфраструктура зафиксировала:

  • более одного миллиона проверок активности внедренных модулей;
  • свыше 580 000 украденных файлов cookie браузера;
  • тысячи учетных данных;
  • более 2300 текстов электронных писем.

Операторы также получали доступ к аутентифицированным внутренним сервисам, включая системы управления виртуализацией в рамках государственной сети.

Linux-имплант ClientKing

Для серверов Linux, сетевых устройств и маршрутизаторов группа использовала 37 сборок импланта ClientKing на базе Rust. Имплант предоставлял:

  • интерактивные оболочки;
  • проксирование через SOCKS;
  • несколько каналов C2, включая туннелирование DNS;
  • загрузку модулей ядра в память.

Вспомогательные инструменты включали ядерный руткит и модуль аутентификации, нацеленный на учетные данные SSH, su и sudo. Сборки поддерживали архитектуры x86-64, ARM64 и маршрутизаторы ASUS.

Финансово мотивированная операция против криптосервисов

Операция, мотивированная финансовой выгодой, использовала SEO Poisoning, сгенерированные искусственным интеллектом поддельные страницы бирж, более 40 серверов управления контентом, ботов для клик-фрода и сотни доменов, имитирующих Binance и OKX.

Доставка полезной нагрузки также опиралась на скрытые документы Google Docs и инфраструктуру с опечатками в доменных именах (typosquatted), что позволяло внедренным компонентам получать команды от сервисов, принадлежащих Google.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: