Jewelbug совмещает правительственный шпионаж и криптомошенничество

Вступление. Исследователи кибербезопасности раскрыли деятельность группировки Jewelbug — хакеров-наемников, базирующихся в Китае. Группа совмещает две, на первый взгляд, несовместимые задачи: шпионаж против государственных структур Ближнего Востока и Южной Азии, а также коммерческую схему cryptocurrency fraud. Оба направления управляются через централизованную control panel под названием XG-Web.

Ключевые особенности операций

XG-Web представляет собой browser-based remote access platform, предназначенную для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным implant Jewelbug является backdoor Antino, который обеспечивает постоянный доступ к системам жертв.

  • Распространение malicious browser extension, маскирующегося под PDF viewer. Расширение перехватывает функции браузера, выполняя произвольные команды и похищая cookies и credentials.
  • Компрометация government webmail system через атаку watering-hole, затронувшую более 15 tenants одновременно.
  • Использование общей инфраструктуры для получения доступа, что указывает на структурированную стратегию эксплуатации.

Технический арсенал

Для связи с центром управления Jewelbug использует сложную инфраструктуру, включая размещение encrypted payload в Google Docs. Это существенно усложняет обнаружение вредоносной активности.

Backdoor Antino, маскирующийся под легитимные software updates, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу network defenses.

Помимо атак через браузер, группа развертывает дополнительные implants, например ClientKing — инструмент на базе Rust, нацеленный на Linux и network devices. Он предоставляет remote shell access и функции credential theft, расширяя операции за пределы традиционных конечных точек.

Масштаб и двойная миссия

Шпионская деятельность Jewelbug методично нацелена на government и military email communications, что позволяет собирать конфиденциальную информацию в широких масштабах. База данных операций включает более миллиона implant check-ins и сотни тысяч stolen browser cookies за относительно короткий период.

Двойной фокус на government espionage и cryptocurrency fraud иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру для шпионажа и мошенничества, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью.

Этот многогранный подход создаёт серьёзные проблемы атрибуции и подчёркивает необходимость пересмотра традиционных моделей защиты.

Заключение

Jewelbug — яркий пример эволюции киберугроз, когда государственная разведка и коммерческая преступность объединяются в рамках одного framework. Организациям следует учитывать возможность пересечения шпионских и мошеннических активностей и усиливать защиту как конечных точек, так и сетевой инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: