Jewelbug атаковала госвеб-почту через водоем и бэкдор Antino
Jewelbug, также известная как Earth Alux, REF7707 и CL-STA-0049, — это базирующаяся в Китае группа хакеров-наемников. Ее деятельность сочетает правительственный и военный кибершпионаж с финансово мотивированным мошенничеством против пользователей криптовалютных платформ.
Цели и масштаб шпионской операции
Шпионская активность Jewelbug была направлена против организаций на Ближнем Востоке, в Юго-Восточной и Южной Азии. Основное внимание уделялось правительственным системам связи и инфраструктуре общего веб-почтового сервиса.
Группа скомпрометировала общую платформу хостинга, которую использовали более 15 государственных арендаторов веб-почты. В общие шаблоны был внедрен скрипт, что создало масштабную атаку типа watering hole.
- Скрипт устанавливал WebSocket-соединение с инфраструктурой управления группы.
- Похищал файлы cookie браузера.
- Идентифицировал пользователей по государственным адресам электронной почты.
- Показывал выбранным жертвам поддельные уведомления об обновлении Adobe Flash.
Бэкдор Antino и вредоносное браузерное расширение
Загруженные поддельные установщики разворачивали бэкдор Antino для Windows. Он использовал Microsoft Graph API для управления. Antino также устанавливал вредоносное расширение браузера PDF Viewer и помощника для нативного обмена сообщениями.
Расширение поддерживало Chrome и Firefox и запрашивало обширные разрешения, включая доступ к файлам cookie, веб-запросам, загрузкам, скриптингу, отладке и нативному обмену сообщениями.
- Операторы могли выполнять произвольный JavaScript.
- Вызывать функции браузера.
- Управлять сессиями пользователей.
- Использовать браузер как шлюз к хосту и внутренней сети.
Платформа управления XG-Web
Платформа XG-Web Jewelbug состояла из фронтенда на React, бэкенда на Node.js и базы данных MySQL. Она централизовала управление внедренными модулями, перехват браузера, кражу учетных данных и файлов cookie, а также выполнение команд.
Инфраструктура зафиксировала:
- более одного миллиона проверок активности внедренных модулей;
- свыше 580 000 украденных файлов cookie браузера;
- тысячи учетных данных;
- более 2300 текстов электронных писем.
Операторы также получали доступ к аутентифицированным внутренним сервисам, включая системы управления виртуализацией в рамках государственной сети.
Linux-имплант ClientKing
Для серверов Linux, сетевых устройств и маршрутизаторов группа использовала 37 сборок импланта ClientKing на базе Rust. Имплант предоставлял:
- интерактивные оболочки;
- проксирование через SOCKS;
- несколько каналов C2, включая туннелирование DNS;
- загрузку модулей ядра в память.
Вспомогательные инструменты включали ядерный руткит и модуль аутентификации, нацеленный на учетные данные SSH, su и sudo. Сборки поддерживали архитектуры x86-64, ARM64 и маршрутизаторы ASUS.
Финансово мотивированная операция против криптосервисов
Операция, мотивированная финансовой выгодой, использовала SEO Poisoning, сгенерированные искусственным интеллектом поддельные страницы бирж, более 40 серверов управления контентом, ботов для клик-фрода и сотни доменов, имитирующих Binance и OKX.
Доставка полезной нагрузки также опиралась на скрытые документы Google Docs и инфраструктуру с опечатками в доменных именах (typosquatted), что позволяло внедренным компонентам получать команды от сервисов, принадлежащих Google.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



